Brute Force bei wechselnden Eingafeldnamen

Hallo,
also ich habe mir mal gedanken gemacht, wie man einen Adminbereich (per PHP) effektiv vor einem Brute Force angriff schützen kann.

Da kam ich zur Überlegung, das die Eingabefelder immer einen durch Zufalls gewählten Namen haben können.

Gedacht, Getan.

Also ich habe eine Site, auf dem ist 1 Forumlar mit 2 Felder, diese beiden Felder (für Username und Passwort) haben nach jedem Fehllogin einen anderen Feldnamen, z.B. 385 und 4786.
Dazu benutze ich die Session und Zufallsfunktion von PHP

Also das einloggen etc. klappt alles super, aber schützt das vor einem Brute Force angriff?

Können findige Angreifer ihrem Prog. sagen, das er im 1. Feld den Username und im 2. Feld das Passwort eingeben soll? Egal wie das Feld heißt?

P.S. Kenn mich mit Brute Force auf formulare nicht wirklich aus
 
Hm......in der therorie sollte das Funktionieren, oder das BruteForce tool muss halt vor jedem versuch die daten neu auslesen.
 
dann bin ich ja beruhigt :D


Aber ein 100%tiger Schutz kann es ja nicht sein, denn die müssen einfach das erste vorkommen von name="..." als Username und das 2. als das Passwort-Feld benutzen

Aber mit den bekannten (Brutus etc.) geht das nicht, oder?
(Geh davon das die Angreifer nicht die Super Cracker sind)
 
Original von Elderan
dann bin ich ja beruhigt :D


Aber ein 100%tiger Schutz kann es ja nicht sein, denn die müssen einfach das erste vorkommen von name="..." als Username und das 2. als das Passwort-Feld benutzen

Aber mit den bekannten (Brutus etc.) geht das nicht, oder?
(Geh davon das die Angreifer nicht die Super Cracker sind)

Um ein bisschen Brute-Force zu spielen muss man kein "Super-Cracker" sein. Ein paar Perl-Grundlagen reichen aus.

Maschinenlesbar zu kontern ist sinnlos. Recht praktikabel scheinen Phrasen aus einer dynamisch generierten Grafik die in ein Eingabefeld uebertragen muessen um dann mit einem Hash in der Datenbank abgeglichen zu werden. Einfach zu implementieren und sehr effektiv.
 
gut das ist mir auch eingefallen und ich weiß dass das sehr effektiv ist, aber dennoch etwas nervig.

Und den Script soll man downloaden könne, und wenn server dann keine Grafiken generieren können ist da schon wieder scheiße, denn dann kommt man nicht ins admin cp
 
Zurück
Oben