Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Cryptography & Encryption Ver- und Entschlüsselung, Algorithmen, Kryptoanalyse ? Kryptographie in der Praxis. Blowfish, Triple-DES, XOR u.a.

Wie sicher ist diese Methode?

Diskussion: Wie sicher ist diese Methode? im Forum Cryptography & Encryption, in der Kategorie Security Area; Anzeige Hallo. ein Freund von mir hat für ein Chatprogramm die Passwörter der Benutzer mit MD5 verschlüsselt. Leider kann man ...

Antwort
Alt 31.01.07, 21:23   #1 (permalink)
 
Registriert seit: 17.08.06
TomS Leistung: Facit NTK
Likes: 0
Standard Wie sicher ist diese Methode?

Anzeige

Hallo.
ein Freund von mir hat für ein Chatprogramm die Passwörter der Benutzer mit MD5 verschlüsselt. Leider kann man ziemlich einfach herausfinden, wo die Passwörter gespeichert sind (auf einem Webserver) und diese dann auch lesen (also den MD5-Hash). Die meisten Nutzer haben der Bequemlichkeit halber, ziemlich unsichere Passwörter gewählt, von denen wir 70% über eine der vielen Seiten für Passwortdecodierung herausgefunden haben.

Wir haben uns folgende Methode überlegt, und ich wollte mal fragen, ob das wirklich sicherer ist, oder nur minimal mehr Schutz bietet.

Revers() ist eine Funktion, die den String umdreht. Revers("abcdef")=>"fedcba".


hash=MD5(revers(md5(passwort)))

Es wird also das Passwort ganz normal mit MD5 verschlüsselt. Danach wird der Hash rückwärts gespeichert und nochmal mit MD5 verschlüsselt

( MD5(MD5("passwort")) bringt ja gar nix)

Was haltet ihr davon?

Mfg, Thomas

TomS ist offline   Mit Zitat antworten
Alt 31.01.07, 22:01   #2 (permalink)
CDW
Moderator
 
Benutzerbild von CDW
 
Registriert seit: 20.07.05
CDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: Opteron
Likes: 202
Standard

warum soll MD5(MD5("pass")) nichts bringen? Oder gibt es inzwischen "MD5 von MD5" Tables ?
Man könnte auch Salz nutzen.
__________________
Noch mal, für alle Pseudo-Geeks: 1+1=0. -> 10 wäre Überlauf!
Selig, wer nichts zu sagen hat und trotzdem schweigt.
CDW ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 31.01.07, 22:03   #3 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard RE: Wie sicher ist diese Methode?

Hallo,
Zitat:
Original von TomS
( MD5(MD5("passwort")) bringt ja gar nix)
Und eure Reverse-Funktion eben so

1. Unbedingt die Hashwerte schützen, wieso kann die jeder so auslesen?
2. Überprüfen (bei der Registierung) ob User ein sichere Passwort verwendet
3. HMAC verwenden Mehr dazu hier
Elderan ist offline   Mit Zitat antworten
Alt 01.02.07, 14:46   #4 (permalink)
Themenstarter
 
Registriert seit: 17.08.06
TomS Leistung: Facit NTK
Likes: 0
Standard

@CDW: Naja, Die Seite, die ich verwendet habe, hat mir den beim ersten mal den MD5 Hash von dem passwort ausgespuckt. Und wenn man den eingibt, bekommt man das Passwort.

@Elderan: Ok. Also diese Seite hat das nicht hingekriegt, aber ich denke, wenn man weiß, dass man den Hash rückwärts eingeben muss, isses leicht.

Die PWD's werden afaik in einer Textdatei oder so gespeichert, die mit FTP auf den Webspace geladen wird, von wo aus dann ein Userserver die Passwortliste anfordern kann, wenn der Hauptserver offline ist. Ich weiß nicht, ob das Verzeichnis mit htaccess geschützt ist, oder ünerhaupt über http zugänglich ist. Aber wenn man die Source vom dem Chatclient hat, kann man anscheinden leicht drauf zu greifen.

Wie gesagt, sind die Benutzer leider recht bequem. Immerhin muss man mindestens 8 Zeichen eingeben.

Danke für die Links. Mal schaun, ob wir das umsetzen können.
TomS ist offline   Mit Zitat antworten
Alt 01.02.07, 15:07   #5 (permalink)
Moderator
 
Benutzerbild von lightsaver
 
Registriert seit: 19.06.06
lightsaver Leistung: Pentium Ilightsaver Leistung: Pentium Ilightsaver Leistung: Pentium I
Likes: 51
Standard

wieso macht ihr das in einer textdatei die nach deiner beschreibung jeder abrufen kann und nicht in einer datenbank?
lightsaver ist offline   Mit Zitat antworten
Alt 01.02.07, 15:09   #6 (permalink)
Themenstarter
 
Registriert seit: 17.08.06
TomS Leistung: Facit NTK
Likes: 0
Standard

Ich nehma an, der Webspace unterstützt keinen SQLZugriff von außen.
TomS ist offline   Mit Zitat antworten
Alt 01.02.07, 15:29   #7 (permalink)
Administrator
 
Benutzerbild von Mackz
 
Registriert seit: 02.10.01
Mackz Leistung: Pentium IMackz Leistung: Pentium I
Likes: 30
Standard

Zitat:
Original von lightsaver
wieso macht ihr das in einer textdatei die nach deiner beschreibung jeder abrufen kann und nicht in einer datenbank?
Ist doch kein Problem, kann er doch mit htaccess absichern.
__________________
RL sux big time... auch 2012!

Deleting pr0n is like killing your best friend

[HaBo] bei Facebook - Werde Fan
Mackz ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » Cryptography & Encryption » Wie sicher ist diese Methode?
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Welches ist die beste methode Genius2222 Cryptography & Encryption 12 08.07.08 11:56
Swappartition und Gutmann-Methode Nimda05 Linux/UNIX 3 15.07.07 18:00
"Neue" Phishing-Methode 0wnZ News & Ankündigungen 0 03.01.07 15:37
Autostart Methode ERit Applikationen 1 08.12.05 19:06
Wie sicher ist eigendlich ein mit dieser Methode verschlüsselter Text ? Slude Cryptography & Encryption 1 19.12.02 20:10


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61