Kazaa protocol. Wie help er mee met puzzelen?

Pagina: 1
Acties:

  • kvdveer
  • Registratie: November 2000
  • Laatst online: 06-11-2025
Ik ben eens voor de gein begonnen aan het uitvogelen van het kazaa protocol. Op internet kan ik hier niets over vinden, zelfs geen beschrijvende informatie.

Ik heb in principe nog niet veel, maar al wel wat.
Eerst even een quote uit de registry:

[HKLM\software\kazaa\network_config]
RequiredClientEncryptionBits:9
RequiredSupernodeEncryptionBits:9
ConnectProtocolHeaderVersion:3

Nu even een log van een verbinging:
> is uitgaande communcatie, < in inkomend
Een blokje is een (ip)pakje
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
* 213.248.112.37:1214 // hij maak verbinding
213.248.112.37:1214 < B4B4 // versieinfo?
213.248.112.37:1214 > A0 33 0D 0A  7E EE 12 10  E1 04 1B A1 // deze regel is altijd hetzelfde

// deze regel komt soms vaker voor (tot 4x)
213.248.112.37:1214 < 00 00 00 00  00 00

// vanaf deze regel is het log iedere sessie anders.
213.248.112.37:1214 > 81 14 8A 4B  50 88 02 0A  FD A4 8C 03  30 74 34 C3 66
213.248.112.37:1214 > 
  E5 73 0C CF  77 2E E9 86  4B F5 A5 56  37 FB 6B 50  
  CF 0D F5 1C  D7 73 7D 00  D9 4A 48 6D  2A BC 95 98 
  82 9B 97 80  C7 A2 BA B9  4A 48 6D 2A  BC 95 98 82 
  9B 97 80 C7  A2 BA B9 66  19 4B E3 24  AB AD E9 A7 
  06 23 30 85  CC 93 4D 39  03 80 81 CC  67 C4
213.248.112.37:1214 <
  61 A8 42 CD  33 D9 5B 75  7A 21 38 24  E9 75 F0 40
  AC E0 17 73  8C B9 2E 1E  61 62 39 0E  BA 2C C0 BB
  08 10 8C F1  E3 B4 C7 E1  F1 0A 78 6E  FA A6 BA 92 
  EE 5A EB 18  82 DD 00 71  C3 DA 89 3C  E2 A1 1B E6 
  53 8A BC 84  E4 AC B6 9F  04 AB 01 DF  D9 29 05 5F 
  D8 6B 76 57  C7 B2 8B 64  65 0D 89 C5  9F D5 FF 73 
  33 37 A5 2E  3F 6B FD 2D  A6 B2 8C E0  4A C0 25 8E 
  56 C2 79 4A  A7 42 2D 65  CF CF 8C 89  0B D1 5F 35 
  37 5A 64 E9  1B 1B 6B 18  6A 6D D1 2C  FA 78 44

213.248.112.37:1214 < B4 1E 45 69 02 D7


// hierna gaat kazaa meerdere hosts benaderen.

208.171.201.93:1214  > 02 04 | 05 B4 01 01 | 04 02 // (208.171.201.93) = D0ABC95D
152.16.228.48:1214   > 02 04 | 05 B4 01 01 | 04 02 // (152.16.228.48)  = 9810E430
24.214.89.71:1214    > 02 04 | 05 B4 01 01 | 04 02 // (24.214.89.71)   = 18D65947
141.213.191.135:1214 > 02 04 | 05 B4 01 01 | 04 02 // (141.213.191.135)= 8DD5BF87

Wie heeft er zin om mee te puzzelen?

Localhost, sweet localhost


Verwijderd

Volgens mij maaken kazaa en morpheus gewoon gebruik van het gnutella protocol?

  • kvdveer
  • Registratie: November 2000
  • Laatst online: 06-11-2025
nee die gebruiken het 'fast-track' protocol.
[url="http://http:\\www.fasttrack.nu"]http:\\www.fasttrack.nu[/url]
Grokster trouwens ook.

Localhost, sweet localhost


  • Dark Blue
  • Registratie: Februari 2001
  • Laatst online: 10-09 15:15

Dark Blue

Compositionista!

Alpenmeisje

Op zondag 30 september 2001 20:30 schreef kvdveer het volgende:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
* 213.248.112.37:1214 // hij maak verbinding
213.248.112.37:1214 < B4B4 // versieinfo?
213.248.112.37:1214 > A0 33 0D 0A  7E EE 12 10  E1 04 1B A1 // deze regel is altijd hetzelfde

// deze regel komt soms vaker voor (tot 4x)
213.248.112.37:1214 < 00 00 00 00  00 00

// vanaf deze regel is het log iedere sessie anders.
213.248.112.37:1214 > 81 14 8A 4B  50 88 02 0A  FD A4 8C 03  30 74 34 C3 66
213.248.112.37:1214 > 
  E5 73 0C CF  77 2E E9 86  4B F5 A5 56  37 FB 6B 50  
  CF 0D F5 1C  D7 73 7D 00  D9 4A 48 6D  2A BC 95 98 
  82 9B 97 80  C7 A2 BA B9  4A 48 6D 2A  BC 95 98 82 
  9B 97 80 C7  A2 BA B9 66  19 4B E3 24  AB AD E9 A7 
  06 23 30 85  CC 93 4D 39  03 80 81 CC  67 C4
213.248.112.37:1214 <
  61 A8 42 CD  33 D9 5B 75  7A 21 38 24  E9 75 F0 40
  AC E0 17 73  8C B9 2E 1E  61 62 39 0E  BA 2C C0 BB
  08 10 8C F1  E3 B4 C7 E1  F1 0A 78 6E  FA A6 BA 92 
  EE 5A EB 18  82 DD 00 71  C3 DA 89 3C  E2 A1 1B E6 
  53 8A BC 84  E4 AC B6 9F  04 AB 01 DF  D9 29 05 5F 
  D8 6B 76 57  C7 B2 8B 64  65 0D 89 C5  9F D5 FF 73 
  33 37 A5 2E  3F 6B FD 2D  A6 B2 8C E0  4A C0 25 8E 
  56 C2 79 4A  A7 42 2D 65  CF CF 8C 89  0B D1 5F 35 
  37 5A 64 E9  1B 1B 6B 18  6A 6D D1 2C  FA 78 44

213.248.112.37:1214 < B4 1E 45 69 02 D7


// hierna gaat kazaa meerdere hosts benaderen.

208.171.201.93:1214  > 02 04 | 05 B4 01 01 | 04 02 // (208.171.201.93) = D0ABC95D
152.16.228.48:1214   > 02 04 | 05 B4 01 01 | 04 02 // (152.16.228.48)  = 9810E430
24.214.89.71:1214    > 02 04 | 05 B4 01 01 | 04 02 // (24.214.89.71)   = 18D65947
141.213.191.135:1214 > 02 04 | 05 B4 01 01 | 04 02 // (141.213.191.135)= 8DD5BF87
Mag ik dit hier noemen? Download Resource Hacker (Google: reshack.zip) en ga eens in het programma zelf zitten spitten.
Als ik niet naar dit soort tooltjes mag verwijzen, verwijder dit dan maar...

Ik heb zelf even zitten kijken en ik kan jouw opgegeven codes niet vinden. Misschien zitten er bij jou codes van de spyware tussendoor, ik bekijk hier namelijk Morpheus.

Ik denk dat jij niet B4B4 als username hebt, anders had je het wel gezegd...?
Anders zou dat je username kunnen zijn; jij klopt aan met IP, hij stuurt username terug en vraagt om password; jij stuurt password.
Enig probleem is dat de hex. tekenreeks onder de regel B4B4 bij jou korter is dan het wachtwoord dat bij mij in mijn registry staat... maar ja, dat kan per programma en per gebruiker verschillen denk ik.

In de registry staat er bij 'password length' 0x000000008 (8) waarvan ik alleen de 8 zou kunnen wijzigen.

Tot zover; de bovenste regels zouden dus je username en pass kunnen zijn.
Daarna het volgende. Al die nullen. Ik zou niet weten wat het is, misschien een bevestiging van diverse servers dat je ingelogd bent?

De volgende codes lijken me te gaan om het aanvragen van nieuws van Kazaa. Ik zou het zo ook niet weten hoor, maar het lijkt me, aangezien je zegt dat ze elke sessie anders zijn...

Mijn gegevens over mn account vond ik trouwens in
[HKCU\Software\Morpheus]
Leuk detail; bij HKLM staat Morpheus zowel in de key Kazaa als in Morpheus... things that make you say 'hmmmm'... :P

heidiulrich.nl | adventura.nl : rugzakavonturen | pathwise.nl : prepping geeks to get jobs


  • kvdveer
  • Registratie: November 2000
  • Laatst online: 06-11-2025
Mijn gebruikersnaam is kvdveer, mijn wachtwoord is 5 karakters lang.

Alle bovenstaande codes zijn hex.


Als ik zo'n protocol zou bouwen zou de login afhandelen in de volgende stappen:
* Versie onderhandeling / synchronisatie
* Inloggen
* Ophalen lijst met huidige supernodes.

En om mensen als ik te zieken zou ik er ook nog encryptie over gooien.

Localhost, sweet localhost


  • kvdveer
  • Registratie: November 2000
  • Laatst online: 06-11-2025

Localhost, sweet localhost


  • kvdveer
  • Registratie: November 2000
  • Laatst online: 06-11-2025
Ik ben weer wat verder.
Door in te loggen met onjuiste gegevens kon ik uitvogelen in welke regel het wachtwoord en de gebruikersnaam (of een afgeleide daarvan) staan.
code:
1
2
3
4
5
6
7
8
9
10
> // leeg frame
< B4 B4
> // leeg frame
> A0 33 0D 0A AC 48 9B 2A 14 0A 00 92
< 00 00 00 00 00 00
< 00 00 00 00 00 00
> // leeg frame
> // leeg frame
< 00 00 00 00 00 00
(hierna nix meer)

Er is maar een uitgaand frame met data, dus daarin staan onze inloggegevens.

Met meermalen inloggen blijkt dat een dynamische encryptie gebruikt wordt.
code:
1
2
3
4
5
-- Gebruikersnaam "gotfreak" "test123"
> A0 33 0D 0A 54 D7 41 D2 40 00 61 00
> A0 33 0D 0A F3 AE 7E 44 80 08 07 02
> A0 33 0D 0A E5 42 57 7A 20 A0 41 92
> A0 33 0D 0A 21 34 02 67 22 00 81 00

Aangezien het verloop van de sessie voor de bovenstaande regel altijd identiek is, wordt het dynamische gedeelte bepaald door de client.
In de bovenstaande 12 bytes staat dus minimaal
* De basis voor dynamische encryptie
* Gebruikersnaam&wachtwoord, of een afeleide daarvan.

Het bovenstaande frame is altijd 12 bytes lang.

Ik ga nu spelen met grokster. (morpheus krijg ik niet aan de praat hiero...)

Localhost, sweet localhost


Verwijderd

je kunt toch gewoon zelf ff spelen als kazaa servertje, en kijken wat de client naar de server zend, vervolgens stuur je met een eigengemaakt clientje die string weer naar de echte kazaa server en kijk je weer wat je terug krijgt, dat stuur je weer naar je eigenservertje enzovoorts enzovoorts...

Verwijderd

Op zondag 30 september 2001 23:54 schreef Kertje het volgende:
je kunt toch gewoon zelf ff spelen als kazaa servertje, en kijken wat de client naar de server zend, vervolgens stuur je met een eigengemaakt clientje die string weer naar de echte kazaa server en kijk je weer wat je terug krijgt, dat stuur je weer naar je eigenservertje enzovoorts enzovoorts...
Het 'onderscheppen' van de packets is hier het probleem niet, het gaat om het interpreteren van de eentjes en nulletjes :)

Verwijderd

Op maandag 01 oktober 2001 01:00 schreef Sneech het volgende:

[..]

Het 'onderscheppen' van de packets is hier het probleem niet, het gaat om het interpreteren van de eentjes en nulletjes :)
ohw ok, dan hou ik me waffel wel ;)

  • kvdveer
  • Registratie: November 2000
  • Laatst online: 06-11-2025
zoals je hierboven ziet kunnen we de eentjes en nulletjes gewoon oppikken.
Alleen lijkt het op de een of andere manier gecodeerd te zijn. :(
Misschien moeten we eens naar amsterdam bellen om te vragen hoe het in elkaar zit... (daar is fasttrack bv.) Misschien moet ik daar eens een stageplaats zien te versieren...

Localhost, sweet localhost


  • kvdveer
  • Registratie: November 2000
  • Laatst online: 06-11-2025
ivm info op http://www.giftproject.org/ heb ik mijn ontsleutelpogingen gestaakt...
Als iemand nog iedeeen heeft, hou ik me aanbevolen.

Localhost, sweet localhost

Pagina: 1