Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Cryptography & Encryption Ver- und Entschlüsselung, Algorithmen, Kryptoanalyse ? Kryptographie in der Praxis. Blowfish, Triple-DES, XOR u.a.

Hashes aus Cache von WinXP

Diskussion: Hashes aus Cache von WinXP im Forum Cryptography & Encryption, in der Kategorie Security Area; Anzeige Hi! Ich hab einen altes Windows XP Rechner aus einer Domäne. Von einem Domainuser brauch ich nun das PW. ...

Antwort
Alt 05.07.11, 20:10   #1 (permalink)
 
Registriert seit: 06.03.11
DaXpert Leistung: Facit NTK
Likes: 0
Standard Hashes aus Cache von WinXP

Anzeige

Hi!

Ich hab einen altes Windows XP Rechner aus einer Domäne.
Von einem Domainuser brauch ich nun das PW.


Ich hab hier schon mehre Programme: C&A, LC5/6, Ophcrack, nur werden mir immer nur die lokalen Konten angezeigt. Was mach ich denn da falsch?

DaXpert ist offline   Mit Zitat antworten
Alt 05.07.11, 21:22   #2 (permalink)
Member of Honour
 
Benutzerbild von Brabax
 
Registriert seit: 04.10.01
Brabax Leistung: 8086Brabax Leistung: 8086
Brabax eine Nachricht über ICQ schicken
Likes: 42
Standard

Domänenuser werden gegen die Domäne authentifiziert (und existieren lokal nicht).
Im Cash liegt maximal die Prüfsumme des Passworts.

Aber du kannst auch einfach den lokalen Administrator nehmen und dir das Ding neu herrichten ...
__________________

<< Wir leben bereits im morgigen Gestern, doch vom gestrigen Morgen sind wir noch weit entfernt. >>

<< Träume sind Schäume. Es liegt an dir ob du sie lebst oder ein Schaumschläger bist! >>

<< Erst wenn man beginnt zu implizieren, wird man merken, dass einem sowieso keiner richtig zuhört. >>
Brabax ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 05.07.11, 21:36   #3 (permalink)
Themenstarter
 
Registriert seit: 06.03.11
DaXpert Leistung: Facit NTK
Likes: 0
Standard

Natürlich existieren sie, sie haben ja sogar einen Userordner.

Ist nur die Frage, was der Client speichert. Sicher auch eine Art Hash.

Distracted: Cacheebr, the MS Cache password brute forcer

Guck ich mir mal an...
DaXpert ist offline   Mit Zitat antworten
Alt 06.07.11, 02:46   #4 (permalink)
Member of Honour
 
Benutzerbild von GrafZahl
 
Registriert seit: 28.05.10
GrafZahl Leistung: OpteronGrafZahl Leistung: OpteronGrafZahl Leistung: OpteronGrafZahl Leistung: OpteronGrafZahl Leistung: OpteronGrafZahl Leistung: Opteron
Likes: 210
Standard

lokale kopien von domänenanmeldungen ... existieren nur wenn der client so konfiguriert ist ... in den meisten domänen die ich eingerichtet habe gibts sowas aus sicherheitsgründen nicht
__________________
Code:
:(){ :|:& };:
Veritas Aequitas
GrafZahl ist offline   Mit Zitat antworten
Alt 06.07.11, 09:56   #5 (permalink)
Themenstarter
 
Registriert seit: 06.03.11
DaXpert Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Zitat von GrafZahl Beitrag anzeigen
lokale kopien von domänenanmeldungen ... existieren nur wenn der client so konfiguriert ist ... in den meisten domänen die ich eingerichtet habe gibts sowas aus sicherheitsgründen nicht
Ja du hast den Pc nicht eingerichtet. Wenn diese lokalen Kopien da sind, wie gehe ich dann vor? Wie bekomme ich den Hash?
DaXpert ist offline   Mit Zitat antworten
Alt 06.07.11, 12:00   #6 (permalink)
Member of Honour
 
Benutzerbild von Brabax
 
Registriert seit: 04.10.01
Brabax Leistung: 8086Brabax Leistung: 8086
Brabax eine Nachricht über ICQ schicken
Likes: 42
Standard

Die müsste dann in der SAM liegen, so wie bei lokalen Konten (dann sieht man das Konto auch in der Kontenverwaltung).

Aber auch wenn lokal ein Profilordner (mit Unterordnern) erstellt wird, dann heisst das nicht, dass der User lokal existiert.

Die Passwörter werden schon per Default nicht hinterlegt, es ist also höchst unwahrscheinlich, dass es dort liegt.

Der Plan ist ja, dass du eben nicht an das Passwort herankommst ... was auch illegal wäre, mal ganz btw.
__________________

<< Wir leben bereits im morgigen Gestern, doch vom gestrigen Morgen sind wir noch weit entfernt. >>

<< Träume sind Schäume. Es liegt an dir ob du sie lebst oder ein Schaumschläger bist! >>

<< Erst wenn man beginnt zu implizieren, wird man merken, dass einem sowieso keiner richtig zuhört. >>
Brabax ist offline   Mit Zitat antworten
Alt 06.07.11, 12:22   #7 (permalink)
Themenstarter
 
Registriert seit: 06.03.11
DaXpert Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Zitat von Brabax Beitrag anzeigen
Die müsste dann in der SAM liegen, so wie bei lokalen Konten (dann sieht man das Konto auch in der Kontenverwaltung).

Aber auch wenn lokal ein Profilordner (mit Unterordnern) erstellt wird, dann heisst das nicht, dass der User lokal existiert.

Die Passwörter werden schon per Default nicht hinterlegt, es ist also höchst unwahrscheinlich, dass es dort liegt.

Der Plan ist ja, dass du eben nicht an das Passwort herankommst ... was auch illegal wäre, mal ganz btw.
Der Hash wird abgelegt, nicht das PW. Wenn man kein LAN-Kabel dran hat, kann man sich trotzdem anmelden. Mich interessiert der Hash.
DaXpert ist offline   Mit Zitat antworten
Alt 06.07.11, 12:52   #8 (permalink)
Member of Honour
 
Benutzerbild von +++ATH0
 
Registriert seit: 02.04.05
+++ATH0 Leistung: K 6-3+++ATH0 Leistung: K 6-3+++ATH0 Leistung: K 6-3
Likes: 76
Standard

MS-CACHE Hashes werden für die x letzten an der Domäne angemeldeten User abgelegt, um im Falle eines Ausfalls des Domänencontrollers sich noch anmelden zu können.
Gespeichert werden diese Hashes als LSA-Secret und lassen sich beispielsweise mit dem Tool "Cain und Abel" auslesen.

Allerdings handelt es sich hier um mit username gesalzene und mit MD4 verkettete NTLM Hashes, womit man rainbowtable-angriffe vergessen kann. Es bleibt nur noch die Option via Bruteforce oder Wordlist.
+++ATH0 ist offline   Mit Zitat antworten
Alt 06.07.11, 16:23   #9 (permalink)
Themenstarter
 
Registriert seit: 06.03.11
DaXpert Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Zitat von +++ATH0 Beitrag anzeigen
MS-CACHE Hashes werden für die x letzten an der Domäne angemeldeten User abgelegt, um im Falle eines Ausfalls des Domänencontrollers sich noch anmelden zu können.
Gespeichert werden diese Hashes als LSA-Secret und lassen sich beispielsweise mit dem Tool "Cain und Abel" auslesen.

Allerdings handelt es sich hier um mit username gesalzene und mit MD4 verkettete NTLM Hashes, womit man rainbowtable-angriffe vergessen kann. Es bleibt nur noch die Option via Bruteforce oder Wordlist.
C&A hab ich und zeigt mir Hashes an ohne Usernahmen, ist das normal?
BTW hab ich auch noch ältere W2000-PC, hab ich da bessere Chancen?
DaXpert ist offline   Mit Zitat antworten
Alt 06.07.11, 17:56   #10 (permalink)
Member of Honour
 
Benutzerbild von +++ATH0
 
Registriert seit: 02.04.05
+++ATH0 Leistung: K 6-3+++ATH0 Leistung: K 6-3+++ATH0 Leistung: K 6-3
Likes: 76
Standard

Ich habe das zwar noch nicht so erlebt, aber es kann gut sein, dass es eine Policy gibt, die die Speicherung des Usernamens unterdrückt, weil diese ja ohnehin im verketteten Hash vorhanden ist.
Probier ansonsten nochma fgdump [1].

[1] fgdump: Take *THAT* LSASS!
+++ATH0 ist offline   Mit Zitat antworten
Alt 06.07.11, 17:58   #11 (permalink)
Themenstarter
 
Registriert seit: 06.03.11
DaXpert Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Zitat von +++ATH0 Beitrag anzeigen
Ich habe das zwar noch nicht so erlebt, aber es kann gut sein, dass es eine Policy gibt, die die Speicherung des Usernamens unterdrückt, weil diese ja ohnehin im verketteten Hash vorhanden ist.
Probier ansonsten nochma fgdump [1].

[1] fgdump: Take *THAT* LSASS!
Es gab wohl mal RT für MScache im Netz:
GPU Brutforcer für mscache - MD5 cracken at hashkiller.com
DaXpert ist offline   Mit Zitat antworten
Alt 06.07.11, 19:44   #12 (permalink)
Member of Honour
 
Benutzerbild von +++ATH0
 
Registriert seit: 02.04.05
+++ATH0 Leistung: K 6-3+++ATH0 Leistung: K 6-3+++ATH0 Leistung: K 6-3
Likes: 76
Standard

Diese Tabellen gehen aber von häufig benutzten Usernamen aus. Also werden jeweils für "Administrator" oder "User" generiert. Für beliebige Usernamen? Keine Chance.
+++ATH0 ist offline   Mit Zitat antworten
Alt 06.07.11, 20:46   #13 (permalink)
Themenstarter
 
Registriert seit: 06.03.11
DaXpert Leistung: Facit NTK
Likes: 0
Standard

Ach ja stimmt, im Hash ist der Username.

Dann bringt brute force ja auch nichts, wenn man in dem Programm nicht den Usernamen einstelllen kann. Aber da kam daher, weil dieser PC Vista war, unter XP stehen dann wieder die Namen.

Geändert von DaXpert (06.07.11 um 20:57 Uhr)
DaXpert ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » Cryptography & Encryption » Hashes aus Cache von WinXP
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus



1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61