Toon posts:

[php] pw md5 geencrypt in file storen

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hoe veilig is het om paswoorden van users MD5 geencrypt in een file te zetten?

of hebben jullie een beter idee? ik heb geen databeest op mijn host.

  • D2k
  • Registratie: Januari 2001
  • Laatst online: 31-08 10:19

D2k

md5 is wel aardig veilig hoor

Doet iets met Cloud (MS/IBM)


  • Nielsz
  • Registratie: Maart 2001
  • Niet online
http://www.server.nl/md5zooi.txt

kan ik zo ophalen. Verder kan ik helemaal niets mee btw :)

Verwijderd

Topicstarter
ok dan weet ik wel genoeg. php kan toch met een functie gewoon die PW's encrypten he? (ja of nee is genoeg) rest zoek ik zelf wel :P

  • Nielsz
  • Registratie: Maart 2001
  • Niet online
decrypten kan niet iig :)

Verwijderd

Topicstarter
ja maar dan kijk ik gewoon of het geencrypte PW uit de file hetzelfde is als de input van de user geencrypt

  • Olaf van der Spek
  • Registratie: September 2000
  • Niet online
Het zou veiliger zijn als je ook nog salt zou gebruiken, nu kun je namelijk redelijk makkelijk een dictionary attack doen (IIRC).

Verwijderd

Topicstarter
Op donderdag 31 januari 2002 16:30 schreef OlafvdSpek het volgende:
Het zou veiliger zijn als je ook nog salt zou gebruiken, nu kun je namelijk redelijk makkelijk een dictionary attack doen (IIRC).
En ik snap nu dus niet wat je bedoelt, kun je het een klein beetje uitleggen?

  • eamelink
  • Registratie: Juni 2001
  • Niet online

eamelink

Droptikkels

Een extra stukje string, die ook meegehash'd wordt.

Als iemand bijvoorbeeld

'appel' als password heeft, en iemand doet een dictionary attack op de md5 daarvan, dan heeft hij hem snel gevonden...

als je een extra stringetje mee hashed, bijvoorbeeld 'dsghk2322', dan lukt dat niet, want dan ga je dus dit doen :
PHP:
1
2
3
<?
md5($password . 'sdj23j4dfs');
?>

Zolang niemand je saltstring weet, kan hij geen dictionary attack doen.

  • Nielsz
  • Registratie: Maart 2001
  • Niet online
Op donderdag 31 januari 2002 16:50 schreef eamelink het volgende:
[..]
Zolang niemand je saltstring weet, kan hij geen dictionary attack doen.
Je kan best een dictattack doen, en het rendement zal niet eens zoveel lager liggen. Aangezien het een hash is, en er meerdere strings dezelfde hash hebben.

  • Olaf van der Spek
  • Registratie: September 2000
  • Niet online
Tuurlijk kun je die attack wel doen, maar het rendement zal nabij 0 liggen. md5(appel####) komt zeer waarschijnlijk namelijk niet in jouw woordenboek voor.

  • eamelink
  • Registratie: Juni 2001
  • Niet online

eamelink

Droptikkels

Neeeee,

daar ben ik het niet mee eens... (Met Nielsz natuurlijk he ;))Er zijn zoveel mensen die een bestaand woord hebben als password...

Met een leuke zoutje erbij is het géén bestaand woord meer.

10 MB aan wordlists ben je zo doorheen, en dan heb je er aardig wat gehad.

Wil je alle 36^32 md5 mogelijkheden gaan proberen, ben je toch wel een 'aantal'* jaartjes verder


Als ik hier dagen invul, dan wil iedereen m'n pjoeter hebben, en als ik er weken, jaren, eeuwen, seizoenen, millennia of whatever invul, komen d'r weer knakkers die het precies gaan uitrekenen.

:)

En als ik lichtjaren zeg... Dan gaan we daar weer over zeuren :) Een lichtjaar is gewoon de tijd die licht erover doet om een jaar te reizen >:)

  • Nielsz
  • Registratie: Maart 2001
  • Niet online
Op donderdag 31 januari 2002 16:59 schreef OlafvdSpek het volgende:
Tuurlijk kun je die attack wel doen, maar het rendement zal nabij 0 liggen. md5(appel####) komt zeer waarschijnlijk namelijk niet in jouw woordenboek voor.
statistisch gezien is de kans even groot. :) En aangezien zo'n woordenboek meestal niet uit 10 woorden bestaat, is de kans 'redelijk' aanwezig, dat je met md5(appel####) md5(aardbei) terughaalt :)

  • RickN
  • Registratie: December 2001
  • Laatst online: 14-06-2025
Op donderdag 31 januari 2002 16:59 schreef OlafvdSpek het volgende:
Tuurlijk kun je die attack wel doen, maar het rendement zal nabij 0 liggen. md5(appel####) komt zeer waarschijnlijk namelijk niet in jouw woordenboek voor.
Nee, maar wat hij bedoelt is dat dat ook niet hoeft. Elke string die dezelfde hash geeft als 'appel####' voldoet nl. En zo een zou er natuurlijk wel in je dictionary kunnen staan. Maar zelf denk ik ook dat dit wel mee zal vallen hoor.

He who knows only his own side of the case knows little of that.


  • Nielsz
  • Registratie: Maart 2001
  • Niet online
Btw, als er een dictionary attack op de gotdb komt, ben ik denk ik de eerste die de lul is :)
Lang leve de nederlandse woorden :)

  • eamelink
  • Registratie: Juni 2001
  • Niet online

eamelink

Droptikkels

Ik dus niet :)

  • RickN
  • Registratie: December 2001
  • Laatst online: 14-06-2025
Op donderdag 31 januari 2002 17:05 schreef Nielsz het volgende:
Btw, als er een dictionary attack op de gotdb komt, ben ik denk ik de eerste die de lul is :)
Lang leve de nederlandse woorden :)
LOL, ik ben dan helemaal veilig. Wie herinnert zich zijn default chello password nog....IK WEL! >:)

He who knows only his own side of the case knows little of that.


  • D2k
  • Registratie: Januari 2001
  • Laatst online: 31-08 10:19

D2k

Op donderdag 31 januari 2002 17:05 schreef eamelink het volgende:
Ik dus niet :)
ik ook niet

Doet iets met Cloud (MS/IBM)


  • Olaf van der Spek
  • Registratie: September 2000
  • Niet online
Op donderdag 31 januari 2002 17:02 schreef Nielsz het volgende:

[..]

statistisch gezien is de kans even groot. :) En aangezien zo'n woordenboek meestal niet uit 10 woorden bestaat, is de kans 'redelijk' aanwezig, dat je met md5(appel####) md5(aardbei) terughaalt :)
Oh ja? De kans dat appel in een woordenboek voorkomt is veel groter dan dat appel#### (of een woord met dezelfde hash) in een woordenboek voorkomt volgens mij hoor.

Verwijderd

m'n wachtwoord lijkt wel joegoslavisch, maar ik heb geen idee wat het betekent...

maar nu weer ontopic;
als iemand een dictattack gaat uitvoeren, is er een dikke kans dat de server er mee ophoudt na 20 minuten omdat hij een dikke overload krijgt. Het kan natuurlijk ook zijn dat het geen server is, maar echt een beest, want je hebt servers en beesten ;) Dan kun je nog altijd beter een letter attack doen, dan plug je 100 computers aan elkaar en die gaan met z'n allen alle lettercombinaties uitproberen. Stel je mag een wachtwoord van maximaal 4 tekens hebben, dan zijn er al 4.506.141.560.307.715 mogelijkheden, daar is een computer al heel lang mee bezig...
kortom, ik denk niet dat er iemand zin heeft om zoiets uit te gaan voeren, of er moet FBI info achter de wachtwoorden zitten :) bovendien is het dan sneller om gewoon zonder ww binnen te komen...
ik zou zeggen, het is veilig

  • eamelink
  • Registratie: Juni 2001
  • Niet online

eamelink

Droptikkels

Op donderdag 31 januari 2002 17:02 schreef Nielsz het volgende:
statistisch gezien is de kans even groot. :) En aangezien zo'n woordenboek meestal niet uit 10 woorden bestaat, is de kans 'redelijk' aanwezig, dat je met md5(appel####) md5(aardbei) terughaalt :)
Redelijk? Hoeveel Nederlandse woorden ken jij? Kent een woordenboek?

Als je dat nou eens deelt door 36^32, zeg dan nog een keer 'redelijk'.

  • Olaf van der Spek
  • Registratie: September 2000
  • Niet online
Op donderdag 31 januari 2002 19:06 schreef jurriebur het volgende:
m'n wachtwoord lijkt wel joegoslavisch, maar ik heb geen idee wat het betekent...

maar nu weer ontopic;
als iemand een dictattack gaat uitvoeren, is er een dikke kans dat de server er mee ophoudt na 20 minuten omdat hij een dikke overload krijgt. Het kan natuurlijk ook zijn dat het geen server is, maar echt een beest, want je hebt servers en beesten ;)
Ik denk dat jij niet snapt wat een dictionary attack is (of wat ik ermee bedoel). Bij een dictionary attack heb je een dictionary met bij elk woord de hash. Dan hoef je voor alle passwords waarvan je de hash hebt (uit passwd of MySQL) alleen je dictionary maar te controleren en als die hash erin voorkomt heb je een wachtwoord. Dat kost erg weinig tijd (en kan offline gebeuren).
Dan kun je nog altijd beter een letter attack doen, dan plug je 100 computers aan elkaar en die gaan met z'n allen alle lettercombinaties uitproberen.
Letter attack? Heet dat niet een brute force attack?
Stel je mag een wachtwoord van maximaal 4 tekens hebben, dan zijn er al 4.506.141.560.307.715 mogelijkheden, daar is een computer al heel lang mee bezig...
Hoeveel letters ken jij dan? 64^4 < 2^32 < 5 miljard

Verwijderd

ik ken 26 letters, een wachtwoord van maximaal 4 tekens is een wachtwoord van 1, 2, 3 of 4 letters. Heeft het wachtwoord 1 teken, dan zijn er 26 mogelijkheden, heeft het wachtwoord 2 tekens, dan zijn er 2^26 mogelijkheden, heeft het wachtwoord 3 tekens, 3^26 enz. Bij elkaar opgeteld zijn kom ik op dat getal uit... reken/typ fouten voorbehouden...
heet idd brute force attack, je hoeft me ook weer niet op woorden te pakken...

verder heb je gelijk dat het offline kan gebeuren, ik was er van uit gegaan dat je de hash niet hebt (stom, daar ging het nu dus om |:().
Als ik ooit op het idee zou komen om een wachtwoord te kraken, zou ik voor de brute force attack gaan, het gebeurt namelijk veel vaker dat de hash niet alleen het wachtwoord is, maar ook nog een gare lettercombo erbij. Bovendien heeft lang niet iedereen een normaal nederlands woord als wachtwoord... zeker niet de interessante bedrijven...

  • Olaf van der Spek
  • Registratie: September 2000
  • Niet online
1: 26
2: 676
3: 17576
4: 456976
t: 475254

Ik kom toch niet verder dan dit.

En het had toch ook gekunt dat een 'letter attack' een attack was die ik niet kende?

  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

Waarom gebruik je niet gewoon crypt() of "md5" crypt() ?

http://www.php.net/manual/en/function.crypt.php

  • RickN
  • Registratie: December 2001
  • Laatst online: 14-06-2025
Op vrijdag 01 februari 2002 15:35 schreef jurriebur het volgende:
ik ken 26 letters, een wachtwoord van maximaal 4 tekens is een wachtwoord van 1, 2, 3 of 4 letters. Heeft het wachtwoord 1 teken, dan zijn er 26 mogelijkheden, heeft het wachtwoord 2 tekens, dan zijn er 2^26 mogelijkheden, heeft het wachtwoord 3 tekens, 3^26 enz.
[..]
Hoeveel getallen van 4 cijfers ken jij? Ik maar 10000.

Jij:

4^10 = 1048576

Noem voor mij dan even het 1039374-de getal van 4 cijfers... >:)

He who knows only his own side of the case knows little of that.


  • Olaf van der Spek
  • Registratie: September 2000
  • Niet online
Op vrijdag 01 februari 2002 17:20 schreef ACM het volgende:
Waarom gebruik je niet gewoon crypt() of "md5" crypt() ?

http://www.php.net/manual/en/function.crypt.php
Dat wil hij ook, maar hij vraagt zich af hoe veilig dat is.

  • eamelink
  • Registratie: Juni 2001
  • Niet online

eamelink

Droptikkels

Nouja, als hij zorgt dat niet iedereen zomaar bij die file kan komen, en de md5 met wat salt encrypt, dan is het aardig veilig...

:)

Verwijderd

Op vrijdag 01 februari 2002 17:26 schreef RickN het volgende:

[..]

Hoeveel getallen van 4 cijfers ken jij? Ik maar 10000.

Jij:

4^10 = 1048576

Noem voor mij dan even het 1039374-de getal van 4 cijfers... >:)
lezen is ook een vak...
ik ken 26 letters
verder klopte m'n berekening ook niet helemaal... moest zijn:
(1^26)+(2^26)+(3^26)+(4^26)=26+676+17576+456976=475254
ik had gedaan: 26 + 26^2 + 26^3 + 26^4, dan kom je wel op de 4 miljard...

  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

Op vrijdag 01 februari 2002 19:45 schreef jurriebur het volgende:
verder klopte m'n berekening ook niet helemaal... moest zijn:
(1^26)+(2^26)+(3^26)+(4^26)=26+676+17576+456976=475254
ik had gedaan: 26 + 26^2 + 26^3 + 26^4, dan kom je wel op de 4 miljard...
Pardon??
4^26 = 456976
En 1^26 = 1 ;)
volgens jou ??

Als je 26 verschillende letters hebt, met een term van 4 letters levert je dat 26^4 op, niet 4^26 verschillende ;)

Verwijderd

...
ik had het de laatste keer wel goed berekent maar niet goed opgeschreven :P
het moet zijn 26^cijfer...

wiskunde :?
Pagina: 1