The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Анализ миллиарда учётных записей, полученных в результате различных утечек баз пользователей, opennews (??), 30-Июн-20, (0) [смотреть все] +2

Сообщения [Сортировка по времени | RSS]


78. "Анализ миллиарда учётных записей, полученных в результате ра..."  +1 +/
Сообщение от Аноним (78), 30-Июн-20, 20:13 
>pA5$w0Я|)

В случае md5 этот пароль практически невозможно узнать из хэша, не зная реализацию md5 на сервере. Фишка в том, что md5 работает с ASCII, в случае конвертации из одной локали в другую, md5 в случае кириллицы может подставить условно все что угодно. Поэтому на одном сервере реализация md5 может конвертировать из cp1251 одним алгоритмом, в другом случае может вообще ничего не конвертировать, а просто попытаться получить ASCII каким-то хэцкерским способом аля letter ^ 128.

Большинство хэшодробилок для md5 нужно патчить самому, зная конкретно откуда взять пароль. Типовыми дробилками скорее всего такие хэши будут дробиться до скончания веков, пока не получат коллизию md5, где вместо буквы "Я" (а точнее всего пароля) будет получен клон-коллизия настоящего пароля.

Говорю, потому что занимался этим вопросом. В других реализациях хэшей может быть иначе.

>А главное - на практике и столкнуться с реальным взломом перебором, да там, где это будет сколько-нибудь важно - практически нереально...

Очень реально. Дома уже можно ломать пароли на видеокартах в течении одного-двух месяцев для паролей до 12 символов. Не все же используют bluefish, дорогой эксперт =)

Ответить | Правка | К родителю #37 | Наверх | Cообщить модератору

79. "Анализ миллиарда учётных записей, полученных в результате ра..."  +/
Сообщение от тоже Аноним (ok), 30-Июн-20, 20:18 
> Не все же используют bluefish, дорогой эксперт =)

Однако практически все используют соленые хэши, что вынудит вас потратить один-два месяца на КАЖДЫЙ пароль, то есть делает перебор категорически нерентабельным. Что и требовалось.


Ответить | Правка | Наверх | Cообщить модератору

83. "Анализ миллиарда учётных записей, полученных в результате ра..."  +/
Сообщение от Аноним (78), 30-Июн-20, 20:31 
Соль можно легко утащить, о различиях реализации md5 нужно знать заранее. Все дробилки, которые есть в свободном доступе либо сделаны американцами, которые знают только ascii, либо русскими, которые делали для винды.

Я даже могу сказать так, что старый сайт на php + соль + кодировка koi8-r + пароль с русскими буквами будет в разы понадежнее от всяких васянов. Даже если американец додумается впихнуть русские буквы в словарь перебора, то он получит кукишь по причине описанной выше.

Ответить | Правка | Наверх | Cообщить модератору

90. "Анализ миллиарда учётных записей, полученных в результате ра..."  +/
Сообщение от Аноним84701 (ok), 30-Июн-20, 21:31 
> Я даже могу сказать так, что старый сайт на php + соль + кодировка koi8-r + пароль с русскими буквами будет в разы

Все верно -- взять scrypt/yescrypt/PBKDF2 и не маяться <этим самым> было бы слишком скучно :)

[0] https://www.openwall.com/yescrypt/

Ответить | Правка | Наверх | Cообщить модератору

95. "Анализ миллиарда учётных записей, полученных в результате ра..."  +/
Сообщение от тоже Аноним (ok), 30-Июн-20, 22:36 
> Соль можно легко утащить, о различиях реализации md5 нужно знать заранее.

Вообще-то сегодняшняя best practice - это хранить хэш, соль и алгоритм хэширования одной строкой.
И хрен это помогает взломщику.
За копролиты на KOI-8 судить не берусь.

Ответить | Правка | К родителю #83 | Наверх | Cообщить модератору

124. "Анализ миллиарда учётных записей, полученных в результате ра..."  +/
Сообщение от Аноним (123), 01-Июл-20, 18:31 
> американцами

Североамериканцами?

Ответить | Правка | К родителю #83 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру