ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > БЕЗОПАСНОСТЬ_OLD > Уязвимости > Расшифровка хешей
   
 
 
Опции темы Поиск в этой теме Опции просмотра

  #81  
Старый 11.12.2007, 01:23
-=lebed=-
Флудер
Регистрация: 21.06.2006
Сообщений: 3,193
Провел на форуме:
12702287

Репутация: 4738


По умолчанию

Убери ещё перенос строки <br> после:
Цитата:
....отсутствуют хэши простых паролей, <br>
Ещё глюк: ввёл хэш на расшифровку-> нигде не найден -> добавлен в очередь на расшифровку,
далее добавляю пароль (от этого хэша) -> пасс добавлен в базу. Далее снова ищем этот хэш и находим... "-----------------" т.е. в очереди на расшифровку. При добавлении пасса надо искать именно хэш от него, а не пасс по таблице, тогда уйдём от этого и если хэш найден, то писать в таблицу пасс именно в ту запись, где его хэш. (или ту удалять, а новую заносить пасс с хэшем). вот...

Последний раз редактировалось -=lebed=-; 11.12.2007 в 01:32..
 

  #82  
Старый 11.12.2007, 01:28
halkfild
Leaders of Antichat - Level 4
Регистрация: 11.11.2005
Сообщений: 391
Провел на форуме:
7084941

Репутация: 2277
По умолчанию

такс.. вроде все ок
теперь парсим еще и plain-text.info
з.ы. о багах пишите сюда или в пм
завтра снесу все повторяющиеся
 

  #83  
Старый 11.12.2007, 01:40
-=lebed=-
Флудер
Регистрация: 21.06.2006
Сообщений: 3,193
Провел на форуме:
12702287

Репутация: 4738


По умолчанию

Исправим баги, надо будет сделать стату, да и счётчик поставить не мешало-бы...
 

  #84  
Старый 11.12.2007, 02:02
limpompo
Друг Клитора
Регистрация: 27.08.2005
Сообщений: 1,662
Провел на форуме:
6913553

Репутация: 1329


По умолчанию

пароль не найден на plain-text.info

Хотя он тама есть!
 

  #85  
Старый 11.12.2007, 10:51
-=lebed=-
Флудер
Регистрация: 21.06.2006
Сообщений: 3,193
Провел на форуме:
12702287

Репутация: 4738


По умолчанию

Цитата:
1226: User 'bl4cky_md5' has exceeded the 'max_questions' resource (current value: 15000)
max колличество запросов 15000, после этого база не доступна, с этим можно что-нибудь сделать? (трабла при добавлении списка пассов). Поставьте плиз 100000 хотя-бы.

Последний раз редактировалось -=lebed=-; 11.12.2007 в 11:26..
 

  #86  
Старый 11.12.2007, 11:12
it's my
Banned
Регистрация: 29.09.2007
Сообщений: 512
Провел на форуме:
4038468

Репутация: 1224


Отправить сообщение для it's my с помощью ICQ
По умолчанию

исправь строку
(с) halkfild, -=lebed=- Antichat.ru

там стоит: <a href="antichat.ru">Antichat.ru</a>
а нада: <a href="http://antichat.ru">Antichat.ru</a>
 

  #87  
Старый 11.12.2007, 14:03
halkfild
Leaders of Antichat - Level 4
Регистрация: 11.11.2005
Сообщений: 391
Провел на форуме:
7084941

Репутация: 2277
По умолчанию

добавил автоудаления с списка хешей для брута..
и plain-text.info нормально находит.. /*были траблы с куками*/

вообщем пишите баги и предложения


http://md5.xek.cc/

Последний раз редактировалось halkfild; 11.12.2007 в 15:11..
 

  #88  
Старый 11.12.2007, 15:39
-=lebed=-
Флудер
Регистрация: 21.06.2006
Сообщений: 3,193
Провел на форуме:
12702287

Репутация: 4738


По умолчанию

Добавил уникальные пароли из PasswordPro.dic от FHT (обновил 1 пост темы.)
P.S. В нашей базе 145140 хешей.

To halkfild поставь вывод пароля через htmlspecialchars($pass), а то XSS осталась hash:1cd4d78142e0398528f94d8d6183740e

Последний раз редактировалось -=lebed=-; 11.12.2007 в 22:49..
 

  #89  
Старый 12.12.2007, 02:07
-=lebed=-
Флудер
Регистрация: 21.06.2006
Сообщений: 3,193
Провел на форуме:
12702287

Репутация: 4738


По умолчанию

Ещё надо исправить, если ищем хэш, то надо его всё равно искать сначала на внешних сервисах, а потом в нашей базе, и если пасс сложный, то добавлять в нашу базу, если простой, то нет. Так как хэши от простых пассов попавшие в очередь на расшифровку никогда не исчезнут из того списка, так как нельзя добавить простой пароль.

Пример хэш:пасс c5e3d7214e2cad295a09ff2b3c4a75dc:4613063
Кстате замечено что хэшей от простых паролей так же нет в популярных онлайн-базах...

Три варианта решения проблемы:
1. Скрипт бруттер простых пассов (- скорость работы, нагрузка на сервер)
2. Понизить ограничения на простые пароли.
3. Сильно расширить базу онлайн сервисов по которым осуществляется поиск (по типу md5search.uk.to)
4. Организовать запрос на md5search.uk.to. (есть там фича, можно минуя капчу) там уж точно по 36 сервисам найдуться простые пассы.
3. Запихивать в базу и простые пароли. (что не желательно).
 

  #90  
Старый 12.12.2007, 13:28
Red_Red1
Участник форума
Регистрация: 12.01.2007
Сообщений: 262
Провел на форуме:
4608122

Репутация: 874
Отправить сообщение для Red_Red1 с помощью ICQ
По умолчанию

Потестил.
1. Есть ХСС, но тут я не первый, первым был Spyder с хешем 1cd4d78142e0398528f94d8d6183740e.
Причем для реализации не нужно кодировать урл и т.д., просто просим кого-то проверить нужный хеш ссылаясь на то что „у меня сервис что то не открывается”. Но так как авторизации нету, то и куки нам нафиг не нужны, а значит ХСС тоже .
Но недостаток для пользователя все же есть. Дело в том что если пароль будет вида <password> или <b>password, то в первом случае юзер вообще не увидит результатов, хотя будет надпись «пароль найден», а во втором засветится «пароль найден: password» но уже без <b>. Т.е. если кусок пароля будет содержать открытую и закрытую скобки, то при построении страницы они не будут выведены (хотя в ресурсах страницы мы можем найти результат)
2. Дальше интереснее. Баловался с кавычками. Если пароль будет содержать кавычку (например p”assword, его хеш b2bb20ac9190447c8b0ba957d0c96f3d) и мы его добавим в базу, то при попытке поиска по хешу мы НЕ найдем пароль (есть одно но… если этот хеш будет в базе на других сервисах с которыми дружит данный то все таки найдет). Не найдем потому что в базу пароль попадает в виде p\”assword и соответственно его хеш равен bf9c508e10fa5a958e6d7b57402d2a39. Та же ситуация со слешами, ведь они тоже экранируються. Т.е. если мы добавляем пароль такого вида \\\\\\ то экранирование его преобразует в что-то со множеством слешей и в базу попадает савсем другой пароль и хеш. С одинарной кавычкой тоже самое.
3. После предыдущего под прицел попали такие сочетания символов: &quot; &amp; и т.д. т.е. заменители служебных символов (как они там правильно называются?). Если пароль будет иметь эти сочетания то при выводе они будут отображаться как те символы которые они представляют. Т.е. если пароль будет вида p&quot;ass (его хеш - afe5d4a6a9b8bc7e8a86385d5ee720b2) то при выводе результатов поиска мы увидим p”ass, что, согласитесь, нам не подходит.
4. Интересное явление наблюдается при «парсинге» с других сервисов паролей содержащих кавычки. Дело в том что если такой пароль будет найден на дружественном сервисе, то он верно отобразиться при поиске, НО в базу будет занесено совсем другое. Например: p””assword (c3cb8f719fee2067b2ab98065f34fa16) если будет находиться в базе пасскракинг.ру то при поиске мы увидим что „пароль найден не у нас и добавлен в базу”, при этом вывод этого пароля будет верный, а вот в базу попадет то что спарсили, а именно p&quot;&quot;assword. От этого пароля будет найден хеш и тоже будет занесен в базу. Если мы еще раз попытаемся поискать хеш от p””assword, то сервис его у себя не найдет, а найдет у чужих и ЕЩЕ раз занесет в базу и т.д. Это способ добавления ОДИНАКОВЫХ записей в базу, при этом они НЕ НУЖНЫ там.
Этот случай я до конца не исследовал, там в комбинации с предыдущими возможны разные варианты….. и реакция системы тоже разная .
5. База позиционируется как база уникальных паролей. В ней нету коротких, 1-8 цифровых и т.д. Но если поискать хеш от этих паролей то его найдут сторонние сервисы и услужливо внесут этот пароль в базу. Во всяком случае об этом пишет сервис «пароль был добавлен…», когда я консультировался с Халкфилдом, он ответил что такие пароли вырезает. (я проверял не всегда вырезает) Вроде бы проблема решена, но если вырезает то возникает следующая ситуация. Например мы ищем хеш от пароля %:?, (он не попадает в категорию для занесения в базу) при этом его нету у дружественных сервисов, то нам пишет ответ «не найден», а сам хеш добавляется в очередь для поиска. Как только пароль будет найден, он НЕ БУДЕТ записан в базу (вот этого проверить не удалось… т.к. не знаю как работает скрипт), юзер который запросил поиск этого пароля, снова запросит и снова получит ответ «не найден, добавлен в очередь» и так пока не надоест. Хотя пароль находиться. Это недостаток НЕхранения найденных коротких паролей, они не будут найдены никогда.
Было что то еще, но пока писал – забыл
Комбинации всего этого получаются интересными…..<”\\&quot;password’ > или “””
Вывод такой….. в базе должны храниться пароли в своем первоначальном виде, без всяких заменителей и экранов. Служебные символы и сочетания должны обрабатываться правильно, тоже при парсинге от других сервисов. Нужна проверка на повторяющиеся записи в базе. Та возможность добавления простых пассов (или все же не добавляет) от дружественных сервисов, а также внесение из-за экранирования кавычек и слешей, да и все остальное…. делает запись о количестве хранимых в базе хешей очень не правдивой с точки зрения УНИКАЛЬНОСТИ базы, т.е. базы хранящей только уникальные пароли найденные юзерами. Ведь на самом деле там меньше таких паролей, остальные либо короткие или цифровые добавленные других серверов, либо пароли которые имеют заэкранированые служебные символы типа кавычек. Может их и не так много но все же.
З.Ы. Если все это не актуально не судите строго просто потрите пост или я сам удалю если будет нужно.
З.Ы.Ы. Еще бы хотелось увидеть исходники скриптов…… была мысль о возможности выполнения «злого» ПХП кода при поиске определенных хешей….Халкфилд обещал дать посмотреть….

Опять дофига написал..... ну не могу иначе
 
 





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ