Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

phpBB cookie finden

Diskussion: phpBB cookie finden im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige Hi, mich würde mal interessieren wo ich die cookies finde, die erstellt wurden, wenn ich mich bei einem phpbb ...

Antwort
Alt 23.01.06, 20:29   #1 (permalink)
 
Registriert seit: 14.07.05
abcd Leistung: Facit NTK
Likes: 0
Standard phpBB cookie finden

Anzeige

Hi, mich würde mal interessieren wo ich die cookies finde, die erstellt wurden, wenn ich mich bei einem phpbb board angemeldet hab (also wenn ich da auf "immer angemeldet bleiben" bin) Und wird dann da das Passwort als MD5 Hash abgespeichert oder wie darf man sich das vorstellen? (ich benutze Firefox)

mfg

abcd ist offline   Mit Zitat antworten
Alt 24.01.06, 15:22   #2 (permalink)
 
Registriert seit: 23.05.05
Xalon Leistung: Facit NTK
Xalon eine Nachricht über ICQ schicken
Likes: 0
Standard

X:\Documents and Settings\userXXX\Application Data\Mozilla\Firefox\Profiles\XXXXXXX.default\cook ies.txt

Suche

Xalon
Xalon ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 24.01.06, 15:36   #3 (permalink)
Themenstarter
 
Registriert seit: 14.07.05
abcd Leistung: Facit NTK
Likes: 0
Standard

Ok, danke :] Kannst du mir jetzt noch sagen, wie das bei so einem PhpBB Board verschlüsselt wird?? Oder ist das da einfach in der "rohfassung", das ergäbe doch keinen Sinn oder?
abcd ist offline   Mit Zitat antworten
Alt 24.01.06, 16:03   #4 (permalink)
 
Registriert seit: 18.07.05
Malo Leistung: Facit NTK
Likes: 0
Standard

Es wird kein Passwort gespeichert (es sei denn, du verwendest Autologin). das, was gespeichert wird, ist die Session-ID. Diese wird benötigt, um herauszufinden, ob ein User noch eingeloggt oder ausgeloggt. Es werden in der Datenbank mit deiner IP z.B. die Loginzeit und die SID gespeichert. Es wird dann z.B. die SID aus der Datenbank mit der SID aus deinem Coockie verglichen (es wird zu deiner IP der entsprechende Eintrag der Datenbank gesucht). Wenn es übereinstimmt, wird noch einmal geprüft, wann du dich eingeloggt hast, bzw. wann dein letzter Seitenaufruf war. Die Differenz zur aktuellen Zeit wird dann mit einer bestimmten Zeitspanne verglichen. Dadurch findet das phpBB-Script heraus, ob du gerade eingeloggt bist oder nicht.
Das nur zur Erklärung

Im Falle des Autologins wird höchstwahrscheinlich ein MD5-hash gespeichert, der dann mit dem MD5-Hash aus der Datenbank verglichen wird.
Ein Hashverfahren lässt sich nicht eindeutig zurückberechnen (also entschlüsseln ist nicht ).
Malo ist offline   Mit Zitat antworten
Alt 24.01.06, 16:20   #5 (permalink)
Themenstarter
 
Registriert seit: 14.07.05
abcd Leistung: Facit NTK
Likes: 0
Standard

Ok, danke für die ausführliche antwort...
aber dazu, dass man md5 hashs nicht entschlüsseln kann das wiederspricht sich doch mit dem: http://hackerboard.de/thread.php?pos...306#post162306 oder?
Und was bitte bewirkt diese Seite die in dem Thread gepostet wurde? :http://www.milw0rm.com/md5/ ?? thx schonmal
abcd ist offline   Mit Zitat antworten
Alt 24.01.06, 16:35   #6 (permalink)
 
Registriert seit: 18.07.05
Malo Leistung: Facit NTK
Likes: 0
Standard

Dass man MD5-Hashes eindeutig entschlüsseln kann ist mir neu. Aber vielleicht geht es ja tatsächlich.
Aber warum willst du überhaupt an das Passwort herankommen?
Malo ist offline   Mit Zitat antworten
Alt 24.01.06, 16:38   #7 (permalink)
Themenstarter
 
Registriert seit: 14.07.05
abcd Leistung: Facit NTK
Likes: 0
Standard

Wieso sollte ich an mein eingenes passwort herankommen wollen Nein, ich hab nur diesen Thread gelesen, und dachte mir, dann müsste man doch eigentlich auch die cookies entschlüsseln können, wenns ein md5 hash ist... also geht das jetzt oder nicht ?( und ich verstehe immernoch nicht wieso es solche seiten im inet gibt, wie http://www.milw0rm.com/md5/ ...? ich dachte immer ein md5hash sei nicht so irgendwie zu entschlüsseln...
abcd ist offline   Mit Zitat antworten
Alt 24.01.06, 16:47   #8 (permalink)
 
Registriert seit: 18.07.05
Malo Leistung: Facit NTK
Likes: 0
Standard

Zitat:
ich dachte immer ein md5hash sei nicht so irgendwie zu entschlüsseln...
Das dachte ich auch.
Wenn ich es jedoch richtig verstanden hab, verläuft das ganze nach einem bruteforce-ähnlichem Prinzip. Es wird so lange probiert, bis eine Kollision auftritt (d.H. der erzeugte Hash entspricht deinem Hash).

Du kannst aber auch selbst einen Hash erzeugen. Es gibt viele MD5-Programme, und auch der Sourcecode dürfte IMHO bekannt sein. D.H.: Einfach einen MD5-Hash erzeugen, und dann überprüfen, ob es echt funnktioniert hat
Malo ist offline   Mit Zitat antworten
Alt 24.01.06, 17:04   #9 (permalink)
 
Registriert seit: 02.12.05
schmidtl_dd Leistung: Facit NTK
Likes: 0
Standard

Nur das der Algorithmus, der die Kollision findet, kein Bruteforcer ist...das würde Jahre dauern...sondern auf handelsüblichen Systemen bereits nach Stunden ein ergebniss hat... (laut Angabe des Entwicklers ca. 50 min mit nem 1,6GHz Pentium)
schmidtl_dd ist offline   Mit Zitat antworten
Alt 24.01.06, 17:06   #10 (permalink)
Themenstarter
 
Registriert seit: 14.07.05
abcd Leistung: Facit NTK
Likes: 0
Standard

Aha, kann mir einer sagen wo ich so ein System finde? Weil wenn ich auf der benannten Seite einen generierten MD5 Hash eingebe, dann nimmt der den nicht an... also wenn ich auf search gehe findet der den nicht-->ich glaub mal, das liegt daran, dass es da irgendwie ein Limit gibt -.- ...

mfg
abcd ist offline   Mit Zitat antworten
Alt 24.01.06, 20:50   #11 (permalink)
 
Registriert seit: 18.07.05
Malo Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von schmidtl_dd
Nur das der Algorithmus, der die Kollision findet, kein Bruteforcer ist...das würde Jahre dauern...sondern auf handelsüblichen Systemen bereits nach Stunden ein ergebniss hat... (laut Angabe des Entwicklers ca. 50 min mit nem 1,6GHz Pentium)
Ich meinte mit "Bruteforce-ähnlichem Konzept" ein Durchprobieren von Möglichkeiten, bis sich eine richtige Lösung finden lässt. Das ist aber soweit richtig, oder?
Malo ist offline   Mit Zitat antworten
Alt 25.01.06, 08:01   #12 (permalink)
 
Registriert seit: 02.12.05
schmidtl_dd Leistung: Facit NTK
Likes: 0
Standard

Finde ich nicht...ich weiß nicht wie der Algorithmus arbeitet, aber ein simples "durchprobieren" dauert zu lange.... der wird die kollission schon echt "berechnen"
schmidtl_dd ist offline   Mit Zitat antworten
Alt 25.01.06, 15:54   #13 (permalink)
Member of Honour
 
Benutzerbild von ivegotmail
 
Registriert seit: 28.05.03
ivegotmail Leistung: Z3
Likes: 1
Standard

seiten wie http://www.milw0rm.com/md5/ und all die anderen online hash cracking services arbeiten größtenteils mit rainbow tables.
rainbow tables werden für ein bestimmtes charset mit einer bestimmten wortlänge im voraus berechnet und in tabellen gespeichert. eine rainbow table ist also eine liste mit wörtern im klartext und den zugehörigen hash werten.
wenn man auf solch einer seite einen hash wert zum suchen einträgt, werden dann die vorhandenen rainbow tables durchsucht und wenn man glück hat, ist der gesuchte hash dabei.

dazu mal ein zitat von http://www.plain-text.info/
Zitat:
This website is a distributed cracking system powered by rainbowtables, wordlists and other techniques.
At this moment, we have 38 computers working to crack hashes using 818,587 Gb from a total of 1,305841 Tb rainbowtables.
hier ein kleines tutorial zum thema rainbow tables:
http://hytronic.hy.funpic.de/webspac...ash%20V1.0.htm
__________________
http://livehabo.hackerboard.de | http://livebb.sourceforge.net
ivegotmail ist offline   Mit Zitat antworten
Alt 25.01.06, 16:05   #14 (permalink)
 
Registriert seit: 02.12.05
schmidtl_dd Leistung: Facit NTK
Likes: 0
Standard

Richtig...aber ich dachte hier geht es um die gefundene Möglichkeit zu gezielten Kollisionssuche bei md5...
schmidtl_dd ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » phpBB cookie finden
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Wget - Cookie übergeben (--load-cookie) CentralWay Linux/UNIX 2 07.04.08 13:56
phpBB will net .:L Internet Allgemein 4 29.05.06 13:50
Ich kann alle im Netzwerk finden, mich kann man auch finden aber nicht zugreifen Strahl Network · LAN, WAN, Firewalls 11 21.07.05 16:52
erfahrung mit phpbb.com? sprengmeister (Web-) Design und webbasierte Sprachen 6 08.10.03 08:35


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61