2014-05-14, 20:03
  #4297
Medlem
Flaskpost23s avatar
är detta ett troll? hittar ingen info om det
Citera
2014-05-14, 20:06
  #4298
Medlem
.Chloes avatar
Citat:
Ursprungligen postat av Flaskpost23
är detta ett troll? hittar ingen info om det
Stämmer tydligen, (FB) Samling av sidor med säkerhetsbrister - Del 2

Hemskt :/

edit: för att svara på dina frågor så är säkerheten superviktig om man ska hålla på med seriösa projekt. Det finns ju statistik på hur man förlorar pengar vid intrång och databasläckor m.m.
__________________
Senast redigerad av .Chloe 2014-05-14 kl. 20:11.
Citera
2014-05-14, 22:18
  #4299
Medlem
Kan inte riktigt med det här. Men verkar som företaget Spaceweb.se ligger med i samma databas eller? Kanske är samma kille som driver sweflix.

"Vi är ett företag som specialiserar oss inom serverdrift, IT-säkerhet, webbutveckling, domänhantering samt sökmotoroptimering."
Citera
2014-05-14, 22:33
  #4300
Medlem
.Chloes avatar
Citat:
Ursprungligen postat av Ictura
Kan inte riktigt med det här. Men verkar som företaget Spaceweb.se ligger med i samma databas eller? Kanske är samma kille som driver sweflix.
Nah, Spaceweb.se är inte hackat, det är endast det företag som hostar hemsidan åt Sweflix. Att man finner uppgifter ifrån Spaceweb i databasläckan beror nog på att de även utvecklar sidan.
Citera
2014-05-14, 23:10
  #4301
Medlem
Hålet på Sweflix är fixat. All good.
__________________
Senast redigerad av lolrandomlol 2014-05-14 kl. 23:12.
Citera
2014-05-14, 23:22
  #4302
Medlem
ellelols avatar
Citat:
Ursprungligen postat av lolrandomlol
Hålet på Sweflix är fixat. All good.
haha, nej din dumme jävla råtta!

vi kan väl se om anti-piratbyrån gillar att jag tar betalt för att sprida copyright-skyddade filmer


de kommer älska detta
Citera
2014-05-15, 11:57
  #4303
Medlem
Svartpixlads avatar
Citat:
Ursprungligen postat av Abnormius
Användarnamn: Abnormius
Hash: 3bf8e587917631773b00524450cd325e
Salt: 15371381f7c7cb
Email: ddw9ho5+h0mlro@sharklasers.com

Lösenordet är: ******

Så att det går att lista ut salt-ordningen.

Bara en nyfiken fråga då jag nyligen stötte på en konstig användare i en väns system och funderade på anledningen till detta. Tror dock bitarna föll på plats när jag började följa tråden men är det så att man skapar en egen användare just för att man då vet sitt eget lösenord och utifrån detta får enklare att knäcka de andra?
Citera
2014-05-15, 17:08
  #4304
Medlem
Citat:
Ursprungligen postat av Svartpixlad
Bara en nyfiken fråga då jag nyligen stötte på en konstig användare i en väns system och funderade på anledningen till detta. Tror dock bitarna föll på plats när jag började följa tråden men är det så att man skapar en egen användare just för att man då vet sitt eget lösenord och utifrån detta får enklare att knäcka de andra?
Det underlättar en del när man sitter och klurar på hur lösenorden är hashade. Men det är inget som behövs egentligen.


När man hashar ett lösenord (hashar=krypterar, fast det går inte att avkryptera) så lägger man ofta på salt. Salt är en sträng man lägger in brevid lösenordet, för att göra det längre och svårare att gissa.

Om mitt lösenord är 123456 och saltet är SALT så kan jag testa fler olika:
hash(123456SALT), hash(SALT123456), hash(SALT123456SALT)

Osv tills det hash jag får ut stämmer med det hash jag hämtat från databasen. Alltså väldigt effektivt sätt att pussla på.


Om jag inte kan lösenordet så har jag bara SALT att leka med. Då får man helt enkelt testa med en lista över vanliga lösenord. T.ex.

hash([INSERT WORD]SALT) och så kör man den genom en ordlista och ser ifall något hash finns i databasen. Så fort man får en träff har man löst salt-ordningen.

Detta funkar enbart ifall minst 1 användare har ett lösenord som finns i ordlistan. Ju fler användare, ju större chans att hitta salt-ordningen.



tl;dr
Man behöver inte skapa en egen användare. Men det underlättar.
Citera
2014-05-16, 07:10
  #4305
Medlem
Kallan.s avatar
Jag förstår innebörden utav salt.
Men när ni i detta fall talar om Lärarkansliet och att dom använder salt.pass.salt, hur listas då salt ut?

Salt kan väl vara en statisk sträng på 256 tecken (eller mer)?
Eller en dynamisk sträng bestående utav olika variabler från användaren såsom kanske email eller tid för registrering?

Frågan är, hur listas salt ut vid en situation som denna?
Brute?
Citera
2014-05-16, 11:12
  #4306
Medlem
Citat:
Ursprungligen postat av Kallan.
Jag förstår innebörden utav salt.
Men när ni i detta fall talar om Lärarkansliet och att dom använder salt.pass.salt, hur listas då salt ut?

Salt kan väl vara en statisk sträng på 256 tecken (eller mer)?
Eller en dynamisk sträng bestående utav olika variabler från användaren såsom kanske email eller tid för registrering?

Frågan är, hur listas salt ut vid en situation som denna?
Brute?
Det var Dreamfilm vi diskuterade salt. Och där fanns det enbart unika salt i databasen. Hämtas på samma sätt som hashet och användarnamnet.

Sidor med statiskt salt är svårare. Då måste man komma åt även filsystemet, och inte enbart databasen. Att bruteforca salt är nog mer eller mindre omöjligt inom rimlig tid. Däremot om siten använder ett framework kan man testa med standardsalt från olika versioner av det frameworket. De flesta moderna frameworks genererar dock idag ett unikt statiskt salt vid installation.

Om man däremot får tag på det statiska saltet går det snabbt att cracka. Optimalt bör både dynamiskt och statiskt salt användas.
Citera
2014-05-16, 14:06
  #4307
Medlem
http://www.cafeoperagolf.se/template_1.aspx?pid=212

Generic UNION query (123) - 22 columns
  • available databases [2]:
  • cafeoperagolf_com
  • information_schema

Count of cafeoperagolf_com.tblusers is 382 och passwords i klartext
Citera
2014-05-17, 10:51
  #4308
Medlem
Lite väl mycket debug till allmänheten. Någon som kan hitta på någonting kreativt?
http://www.rocknytt.net/festival/11336-komplett-spelschema-bravalla-festival
Citera

Skapa ett konto eller logga in för att kommentera

Du måste vara medlem för att kunna kommentera

Skapa ett konto

Det är enkelt att registrera ett nytt konto

Bli medlem

Logga in

Har du redan ett konto? Logga in här

Logga in