ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости > Расшифровка хешей
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

SHA1(strtoupper($acc.":".$pass)) help plz
  #1  
Старый 12.06.2008, 04:37
Аватар для am@tory
am@tory
Познающий
Регистрация: 08.01.2007
Сообщений: 59
Провел на форуме:
152485

Репутация: 44
По умолчанию SHA1(strtoupper($acc.":".$pass)) help plz

Всем привет. Вот наткнулся на похожий хешик. Зарегил свой:
4bc519957be9bd812c78332dcdbd5a20a4b438b7
Пароль к нему 123 имя gamer
нашел кусок из проверки аккаунта
Код HTML:
mysql_select_db($config['db_realmd']);
$query = "SELECT * FROM `account` WHERE `username`='".$acc."';" ;
$result = mysql_query($query,$link);
if (!$result) $config['dhtml'].= "::Неисправность в строке запроса ".mysql_error(). "<br>\n";
else{
$res=mysql_fetch_array($result);
$pass1=$res['sha_pass_hash'];
$acc_guid=$res['id'];
$hash = SHA1(strtoupper($acc.":".$pass));
if ($hash==$pass1) ;
else{
$config['html'].= "Неверный пароль<br>\n";
return;


$hash = SHA1(strtoupper($acc.":".$pass));
насколько я понял, алгоритм здесь
sha1(strtoupper($username.":".$password))
Добрый гугл, помог мне найти модуль sha1($username.$pass) для passwordspro.
Но забрутить все равно его не могу(((
Подскажите плз.

Последний раз редактировалось am@tory; 12.06.2008 в 05:09..
 
Ответить с цитированием

  #2  
Старый 12.06.2008, 10:12
Аватар для -=lebed=-
-=lebed=-
Флудер
Регистрация: 21.06.2006
Сообщений: 3,193
Провел на форуме:
12702287

Репутация: 4738


По умолчанию

Дело в том, что у тебя в алгоритме между именем и пассом стоит двоеточие! Так что тебе его надо обязательно приписать к концу имени (чтоб sha1 в пасспро вычислялся правильно, иемнно как sha1($username.":".$pass), а не sha1($username.$pass)
ЗЫ проеверяем SHA-1(GAMER:123)=4bc519957be9bd812c78332dcdbd5a20a4b43 8b7 - всё верно!

Кроме того брутить надо только по заглавным символам в имени и пароле (не забудь и про это), так как используется функция strtoupper, переводящая строку в верхний регистр.

Последний раз редактировалось -=lebed=-; 12.06.2008 в 10:34..
 
Ответить с цитированием

  #3  
Старый 12.06.2008, 12:07
Аватар для qPhoenix
qPhoenix
Banned
Регистрация: 15.12.2005
Сообщений: 95
Провел на форуме:
1509352

Репутация: 132
Отправить сообщение для qPhoenix с помощью ICQ
По умолчанию

сталкивался, вроде какая-то CMS.. как варианты брута:
брут по маске:
маска - USER:?u?d?u?d (и варировать со значениями ?u (A-Z), ?d (0-9), и кол-вом символов...
простой брут по словарю:
каким-то редактором привести все слова к аперкейсу и генератором типа Powerful GeneratoR от xi0n склеить пары USER:СЛОВОИЗСЛОВАРЯ
 
Ответить с цитированием

  #4  
Старый 12.06.2008, 16:34
Аватар для am@tory
am@tory
Познающий
Регистрация: 08.01.2007
Сообщений: 59
Провел на форуме:
152485

Репутация: 44
По умолчанию

Спасибо огромное! Помогло!
У меня получилось по маске. Просто до этого я пробывал в имени или соли указывать GAMER:

Можно ли в маске поставить значени типа "буква верхнего регистра или цифра"
по логике чтонить типа
GDFDFD:?d,u?d,u?d,u?d,u?d,u?d,u
Нашел способ, можно сделать список своих символов ?1

Последний раз редактировалось am@tory; 12.06.2008 в 19:23..
 
Ответить с цитированием

  #5  
Старый 12.06.2008, 22:11
Аватар для -=lebed=-
-=lebed=-
Флудер
Регистрация: 21.06.2006
Сообщений: 3,193
Провел на форуме:
12702287

Репутация: 4738


По умолчанию

Цитата:
Сообщение от am@tory  
Спасибо огромное! Помогло!
У меня получилось по маске. Просто до этого я пробывал в имени или соли указывать GAMER:

Можно ли в маске поставить значени типа "буква верхнего регистра или цифра"
по логике чтонить типа
GDFDFD:?d,u?d,u?d,u?d,u?d,u?d,u
Нашел способ, можно сделать список своих символов ?1
Я для кого писал?
Пособия для бруттеров:
Статья автора программы PasswordsPro (описание)
Атака на хэши (практическое руководство)
Атака на хэши часть II (Статистика - это сила!)
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Warning: mysql_num_rows() and shell help plz tick Уязвимости 8 23.02.2008 20:25
Monkey Island Plz Help anti_sec Болталка 7 07.09.2005 22:47
help plz sanek Болталка 2 16.08.2005 10:38
.htaccess plz help -SX- АнтиАдмин 11 06.07.2005 12:53
Подскажите plz. брут для RaAdmin... -SX- Болталка 2 20.03.2005 13:06



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ