Toon posts:

Password beveiliging

Pagina: 1
Acties:
  • 420 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Ik heb op een site de volgende password beveiliging. Hij is best goed, aangezien je niet in de code kunt zien wat hes password is. Dat is encrypted naar een cijfercode. Helaas is de pagina die beveiligd is het password+.html. Dat geeft niet omdat hij niet in de source, maar toch. Als je immers eenmaal op de beveiligde pagina bent, kun je de URL daarvan wel naar iedereen doorsturen.

Hoe kan ik een betere password check bouwen. Ik wil geen username, of multiple users. Gewoon 1 password dat alleen een aantal mensen kent. Ik kan geen moeilijke CGI of Perl dingen bouwen, bovendien support planet dat volgens mij niet. Hieronder staat een stukje van de code die ik nu heb, om een idee te krijgen:

//CHANGE THE NUMBERS BELOW TO REFLECT YOUR USERNAME/PASSWORD
if(passcode==923695910964000)
//CHANGE THE NUMBERS ABOVE TO REFLECT YOUR USERNAME/PASSWORD
{
window.location=password+".html"}
else{
alert("fout password")}
}
</script>
</font>
<form name="password1">
</div>

<font face="Arial, Helvetica, sans-serif" size="2"><strong><font color="#990000">Typ
hier het password:</font></strong></font><strong><FONT COLOR="AA0000">
</FONT></strong>
<input type="password" name="password2" size="15">

  • Bosmonster
  • Registratie: Juni 2001
  • Laatst online: 19-08 22:14

Bosmonster

*zucht*

Als er geen serverside mogelijkheden zijn kun je altijd de uiteindelijke "beveiligde" url doorsturen..

Vorodeel van deze methode is dat je niet de passwords in de src hoeft te zetten.

  • Tim Schuhmacher
  • Registratie: Januari 2000
  • Laatst online: 22-08 17:19

Tim Schuhmacher

abasios

Met javascript kun je geen goede beveiliging krijgen.

mogelijkheden zijn php/asp met een database of .htacces. Die laatste zou nog het makkelijkste zijn, omdat je niet multiuser etc wil, maar ik denk niet dat planet dat wel ondersteunt.

  • crisp
  • Registratie: Februari 2000
  • Laatst online: 14:49

crisp

Devver

Pixelated

Pagina in een frame laden; zie je de url ook niet...
Is nog niet fool-proof maar wel al een verbetering.

Intentionally left blank


  • InZane
  • Registratie: Oktober 2000
  • Nu online
Op vrijdag 22 februari 2002 12:55 schreef Tim Schuhmacher het volgende:
Met javascript kun je geen goede beveiliging krijgen.

mogelijkheden zijn php/asp met een database of .htacces. Die laatste zou nog het makkelijkste zijn, omdat je niet multiuser etc wil, maar ik denk niet dat planet dat wel ondersteunt.
Inderdaad, met javascript krijg je het nooit 100% veilig.

Ennuh wat een 'schone' code zeg :?

Verwijderd

Topicstarter
Op vrijdag 22 februari 2002 13:02 schreef InZane het volgende:

Ennuh wat een 'schone' code zeg :?
Niet echt hè? :o

  • LuCarD
  • Registratie: Januari 2000
  • Niet online

LuCarD

Certified BUFH

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.0 Transitional//EN">
<html>
<head>
    <title>Untitled</title>
    <script language="JavaScript" src="./js/md5.js" type="text/javascript"></script>
<script>
function encrypt(key,text)
{
output="";
key=calcMD5(key);
for(i=0;i<text.length;i++){
    m=i%32;
    character=(text.charCodeAt(i));
    keyChar=(key.charCodeAt(m));
    encode=character ^ keyChar
    output=output + String.fromCharCode(encode);
}
return output;
}
var encrypted;
//
// Hier maak je de encrypted url 
// Uit eindelijk sla je alleen het resultaat op!
//
encrypted=escape(encrypt("test", "hello.html")); 


function redirect(password)
{
    decrypt=encrypt(password, unescape(encrypted));
    window.location.href=decrypt;
    return false;
}

</script>
</head>
<body>
<form name="formpje" method="post" onsubmit='return false'>
<input type="password" name="geheim" />
<input type="submit" onclick='redirect(geheim.value)' />
</form>
</body>
</html>

Voor de md5 libary moet je hier wezen:
http://pajhome.org.uk/crypt/md5/index.html

Heeft iemand een password fout dan krijgt hij een 404 error.

edit:

Encrypted word nu ge-escaped, wat voorkomt dat er characters in voorkomen die normaal niet zicht baar zijn!

Programmer - an organism that turns coffee into software.


Verwijderd

Topicstarter
Ik vat hem niet helemaal. Ik heb die source van je in een lege pagina gezet, de MD5.js geupload, in de plaats van 'test' heb ik een code gepaste. Die code heb ik gecreeerd op die pagina waar je naartoe linkte. Ik typte de naam van de pagina in waar ik naartoe wil en vervolgens op MD5. Die code heb ik dus in plaats van 'test' in de source gepaste. Als ik nu in het password form het password invul, komt ie met een totaal niet kloppend woord. Hoe ingewikkeld, maar hoe werkt dit nu??

<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.0 Transitional//EN">
<html>
<head>
<title>Untitled</title>
<script language="JavaScript" src="md5.js" type="text/javascript"></script>
<script>
function encrypt(key,text)
{
output="";misc="";
key=calcMD5(key);
for(i=0;i<text.length;i++){
m=i%32;
character=(text.charCodeAt(i));
keyChar=(key.charCodeAt(m));
encode=character ^ keyChar
output=output + String.fromCharCode(encode);
}
return output;
}
var encrypted;
//
// Hier maak je de encrypted url
// Uit eindelijk sla je alleen het resultaat op!
//
encrypted=encrypt("a3d13cb6be45e12fb65e9c5abe4bb61d", "hello.html");

function redirect(password)
{
decrypt=encrypt(password, encrypted);
window.location.href=decrypt;
return false;
}

</script>
<script language="JavaScript">
hash = calcMD4("input string");
hash = calcMD5("a3d13cb6be45e12fb65e9c5abe4bb61d");
hash = calcSHA1("input string");
</script>
</head>
<body>
<form name="formpje" method="post" onsubmit='return false'>
<input type="password" name="geheim" />
<input type="submit" onclick='redirect(geheim.value)' />
</form>
</body>
</html>

  • LuCarD
  • Registratie: Januari 2000
  • Niet online

LuCarD

Certified BUFH

Op vrijdag 22 februari 2002 14:00 schreef Dr.Aigner het volgende:
Ik vat hem niet helemaal. Ik heb die source van je in een lege pagina gezet, de MD5.js geupload, in de plaats van 'test' heb ik een code gepaste. Die code heb ik gecreeerd op die pagina waar je naartoe linkte. Ik typte de naam van de pagina in waar ik naartoe wil en vervolgens op MD5. Die code heb ik dus in plaats van 'test' in de source gepaste. Als ik nu in het password form het password invul, komt ie met een totaal niet kloppend woord. Hoe ingewikkeld, maar hoe werkt dit nu??

<SNIP>
Een Boel code
<SNIP>
Je maakt eerst een encrypted string aan:

document.write(encrypt(<WACHTWOORD>,<GEHEIME URL>));

Het resultaat van dit copieer je naar de source code van de login pagina.

Om dan het url weer terug te krijgen maak je nog een keer gebruik van encrypt

<GEHEIME URL>=encrypt(<WACHTWOORD>,<ENCRYPTED STRING>);
daarna geef je bv een redirect naar het geheime URL.

ps. heb source code iets aangepast

Programmer - an organism that turns coffee into software.


Verwijderd

Topicstarter
Je maakt eerst een encrypted string aan: -waar?-

document.write(encrypt(<WACHTWOORD>,<GEHEIME URL>));

Het resultaat van dit copieer je naar de source code van de login pagina. -waar in de source code?-

Om dan het url weer terug te krijgen maak je nog een keer gebruik van encrypt

<GEHEIME URL>=encrypt(<WACHTWOORD>,<ENCRYPTED STRING>);
daarna geef je bv een redirect naar het geheime URL.

ps. heb source code iets aangepast -hoe dan?-

  • LuCarD
  • Registratie: Januari 2000
  • Niet online

LuCarD

Certified BUFH

Op vrijdag 22 februari 2002 14:20 schreef Dr.Aigner het volgende:
Je maakt eerst een encrypted string aan: -waar?-

document.write(encrypt(<WACHTWOORD>,<GEHEIME URL>));
var encrypted;
//
// Hier maak je de encrypted url
// Uit eindelijk sla je alleen het resultaat op!
//
encrypted=escape(encrypt("test", "hello.html")); <---- DIT MAAKT DE ENCRYPTED STRING.
Met document.write gooi je hem naar het scherm toe!
in dit geval is het wachtwoord: test
en het URL: hello.html
Het resultaat van dit copieer je naar de source code van de login pagina. -waar in de source code?-
var encrypted;
encrypted = <RESULTAAT VAN STAP HIERBOVEN>
ps. heb source code iets aangepast -hoe dan?-
De source code die ik hier boven heb geplaats heb ik iets aan gepast.

Heb twee maal escape toegevoegd! Dit moet je ook in jouw code doen anders kan je problemen krijgen!

Programmer - an organism that turns coffee into software.


Verwijderd

Topicstarter
Op vrijdag 22 februari 2002 14:27 schreef LuCarD het volgende:

encrypted=escape(encrypt("test", "hello.html")); <---- DIT MAAKT DE ENCRYPTED STRING.
Met document.write gooi je hem naar het scherm toe!
in dit geval is het wachtwoord: test
en het URL: hello.html
Dit begrijp ik niet helemaal; hoe maakt de encypted string dit?? Moet ik naar die site waar jij heenlinkte en daar het password intypen in de encrypter?? En dan? Hoe moet ik dan verder?

Je neemt iets te veel stappen tegelijk. Met document.write gooi je hem naar het scherm toe zeg je. Hoe dan? Doe ik dat vantevoren?

Verwijderd

Beste Dr.Aigner.

Ik begrijp wat je wilt, maar je zegt:
Als je immers eenmaal op de beveiligde pagina bent, kun je de URL daarvan wel naar iedereen doorsturen.
Idereen die op die site kan komen, kan net zo makkelijk het wachtwoord doorsturen. Dus het is een vertrouwens probleem.
Verder kan ik je helaas niet helpen.

Verwijderd

Voor paswoorden heb ik een apart programma.

Dan voeg je aan je html pagina een stukje code toe van een applet, dat applet leest dan de loginnamen en wachtwoorden uit een .class bestand.

Daar heb ik nog niet op gevonden op omheen te komen.

Naam : Applet Web Password.

Verwijderd

Op vrijdag 22 februari 2002 17:58 schreef VirtualMinds het volgende:

Naam : Applet Web Password.
Die heb ik al een keer gekraakt, Java applets kunnen ook geen 100% zekerheid bieden.

Je moet minstens iets serverside hebben wil het uberhaupt veilig kunnen zijn.

Verwijderd

Ik ben zelf ook iets nieuws aan het proberen op het betrekking tot inloggen enzo.

Maar als je nu een host vind voor je homepage waarbij oa php enzo gebruikt kan worden, is er dan geen mogelijkheid om iets met serverside te doen ???

  • SchizoDuckie
  • Registratie: April 2001
  • Laatst online: 18-02-2025

SchizoDuckie

Kwaak

Op vrijdag 22 februari 2002 18:19 schreef VirtualMinds het volgende:
Ik ben zelf ook iets nieuws aan het proberen op het betrekking tot inloggen enzo.

Maar als je nu een host vind voor je homepage waarbij oa php enzo gebruikt kan worden, is er dan geen mogelijkheid om iets met serverside te doen ???
Jawel :) [search=.htaccess .htpasswd]

Stop uploading passwords to Github!


Verwijderd

Topicstarter
Ja, zeg, ik blijf toch wel bij planet. Het is geen pagina die hackers zullen hacken. Het is nauwelijks de moeite waard voor ze. Ik was bezig met het bouwen van een password check samen met LuCarD, maar toen we d'r bijna uit waren, kapte hij. Misschien moest hij weg of zo, maar ik denk dat ik daar eerst mee doorga. Het leek me een bevredigende oplossing. Ik kwam er alleen net niet helemaal uit.

Verwijderd

Op vrijdag 22 februari 2002 14:34 schreef Dr.Aigner het volgende:

[..]

Dit begrijp ik niet helemaal; hoe maakt de encypted string dit?? Moet ik naar die site waar jij heenlinkte en daar het password intypen in de encrypter?? En dan? Hoe moet ik dan verder?

Je neemt iets te veel stappen tegelijk. Met document.write gooi je hem naar het scherm toe zeg je. Hoe dan? Doe ik dat vantevoren?
Die code van LucarD is volgens mij het beste voor je. Maar ik kan deze vraag niet beantwoorden. Ik zou zeggen, zorg dat je van iemand antwoord op deze vraag krijgt, want dit script lijkt me geschikt voor jouw situatie... :Y)

  • FireWire
  • Registratie: November 2000
  • Niet online

FireWire

I taste like chicken...

Waarom een password?
Als ik iets verborgen wil houden voor de rest gooi ik een 0 byte index.html in de dir en gooi een blaat.html met de echte inhoud neer, werkt beter als elke password kreng :) zie jij maar eens op blaat te komen :)

\__________________________________Niet verwarren met IEEE 1394__________________________________/


  • LuCarD
  • Registratie: Januari 2000
  • Niet online

LuCarD

Certified BUFH

Op zaterdag 23 februari 2002 06:08 schreef Dr.Aigner het volgende:
Ja, zeg, ik blijf toch wel bij planet. Het is geen pagina die hackers zullen hacken. Het is nauwelijks de moeite waard voor ze. Ik was bezig met het bouwen van een password check samen met LuCarD, maar toen we d'r bijna uit waren, kapte hij. Misschien moest hij weg of zo, maar ik denk dat ik daar eerst mee doorga. Het leek me een bevredigende oplossing. Ik kwam er alleen net niet helemaal uit.
Sorry.... Maar ik ben bijna alleen maar online tijdens werktijden... >:)

In ieder geval. Kun je me laten zien wat je nu al reeds hebt?

Programmer - an organism that turns coffee into software.


Verwijderd

Topicstarter
Dit heb ik nu :?

<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.0 Transitional//EN">
<html>
<head>
<title>Untitled</title>
<script language="JavaScript" src="md5.js" type="text/javascript"></script>
<script>
function encrypt(key,text)
{
output="";
key=calcMD5(key);
for(i=0;i<text.length;i++){
m=i%32;
character=(text.charCodeAt(i));
keyChar=(key.charCodeAt(m));
encode=character ^ keyChar
output=output + String.fromCharCode(encode);
}
return output;
}
var encrypted;
//
// Hier maak je de encrypted url
// Uit eindelijk sla je alleen het resultaat op!
//
encrypted=escape(encrypt("a3d13cb6be45e12fb65e9c5abe4bb61d", "hello.html"));

function redirect(password)
{
decrypt=encrypt(password, unescape(encrypted));
window.location.href=decrypt;
return false;
}

</script>
</head>
<body>
<form name="formpje" method="post" onsubmit='return false'>
<input type="password" name="geheim" />
<input type="submit" onclick='redirect(geheim.value)' />
</form>
</body>
</html>

Verwijderd

eigenlijk hetzelfde, zonder al die encryption. Deze gaat gewoon naar de page die het password is.

edit:
waarom moeilijk doen als het makkelijk kan


dus als je een page op de server zet met de naam:
qwert.html
en je voert
qwert
in als password jumpt ie naar deze page. verkeerd password: kan ie de page niet vinden..

beetje 'brak' kwa beveiliging maar als het niet anders kan.
en je moet natuurlijk niet in die directory kunnen browsen. dus je moet er zowiezo een index.html bijzetten.


<script language="Javascript">
<!--
// please keep these lines on when you copy the source
// made by: Nicolas - http://www.javascript-page.com
var password = prompt("voer uw password in.","")
if (password == null) { history.back(); }
else { location = password.toLowerCase() + ".html" }
//-->
</script>

  • LuCarD
  • Registratie: Januari 2000
  • Niet online

LuCarD

Certified BUFH

Ik heb een voorbeeldje op het net gezet

http://lucard.no-ip.com/wachtwoord

Het is trouwens ook vrij simpel aan te passen zodat je geen 404 meer krijgt als je een fout wachtwoord invult...

Maar dat is stap twee.

Programmer - an organism that turns coffee into software.


Verwijderd

Topicstarter
Op maandag 25 februari 2002 22:31 schreef LuCarD het volgende:
Ik heb een voorbeeldje op het net gezet

http://lucard.no-ip.com/wachtwoord

Het is trouwens ook vrij simpel aan te passen zodat je geen 404 meer krijgt als je een fout wachtwoord invult...

Maar dat is stap twee.
Het werkt perfect! Ik ben hier heel blij mee. *D *D *D

Wat stap twee betreft, is dat veel werk voor je om te laten zien? Bedankt trouwens voor stap één, errug jofel 8-)

  • LuCarD
  • Registratie: Januari 2000
  • Niet online

LuCarD

Certified BUFH

Op dinsdag 26 februari 2002 09:40 schreef Dr.Aigner het volgende:

[..]

Het werkt perfect! Ik ben hier heel blij mee. *D *D *D

Wat stap twee betreft, is dat veel werk voor je om te laten zien? Bedankt trouwens voor stap één, errug jofel 8-)
Stap 2 veel werk? nee... aangezien je alle benodigde modules al hebt.

Je wilt controleren of het resultaat(url waar je heen gaat) correct is.
code:
1
2
3
4
5
6
7
8
9
function redirect(password)
{
    decrypt=encrypt(password, unescape(encrypted));
    if (decrypt==&quot;result.html&quot;)
       window.location.href=decrypt;
    else
       alert(&quot;Foutje&quot;);
    return false;
}

Maar je wil natuurlijk niet dat resultaat letterlijk in de source staat. Dus je moet een encryptie of een hash gebruiken. Een hash is het handigste aangezien je vanuit hash code onmogelijk naar het oorspronkelijke resultaat kan.

code:
1
2
3
4
5
6
7
8
9
function redirect(password)
{
    decrypt=encrypt(password, unescape(encrypted));
    if (calcMD5(decrypt)==calcMD5(&quot;result.html&quot;))
       window.location.href=decrypt;
    else
       alert(&quot;Foutje&quot;);
    return false;
}

Nu moet je dus
calcMD5("result.html");
vervangen door het resultaat van de bewerking.
code:
1
2
3
4
5
6
7
8
9
function redirect(password)
{
    decrypt=encrypt(password, unescape(encrypted));
    if (calcMD5(decrypt)==&quot;7449796deb923446d895158535b9a839&quot;)
       window.location.href=decrypt;
    else
       alert(&quot;Foutje&quot;);
    return false;
}

Ik vanavond wel een voorbeeldje maken. Dit heb ik ongetest gemaakt.

[ Voor 5% gewijzigd door LuCarD op 18-02-2003 23:28 ]

Programmer - an organism that turns coffee into software.


Verwijderd

Topicstarter
Ok, bedankt.

Verwijderd

Topicstarter
LuCarD schreef op 25 februari 2002 @ 22:31:
Ik heb een voorbeeldje op het net gezet

[url="http://lucard.no-ip.com/wachtwoord"]http://lucard.no-ip.com/wachtwoord[/url]

Het is trouwens ook vrij simpel aan te passen zodat je geen 404 meer krijgt als je een fout wachtwoord invult...

Maar dat is stap twee.
Beste users, na mijn laatste post in deze topic ben ik vrolijk verder gegaan met het bouwen van websites en het beschermen van sommige pagina's met een password volgens de methode in deze topic. Ik veranderde om de zoveel tijd mijn password via de website van LuCarD en I was good to go. Maar een paar maanden geleden had ik een site voor iemand gemaakt en enkele pagina's beschermd met een password volgens de LuCarD-methode. Dit was een testpassword dat makkelijk te raden was. Nu wilde degene voor wie ik die site bouwde een ander wachtwoord. De site van LuCarD lag er inmiddels uit.

Ik heb de afgelopen maanden met LuCarD gemaild, maar hij geeft aan dat hij, hoewel hij me graag zou helpen, geen internet heeft op het moment. Dat is ook de reden dat zijn site er al zo lang uitligt. Hij suggereerde dat ik de thread van het topic weer op zou pakken. Bij deze. Heeft iemand destijds die pagina van LuCarD gekopieerd, of heeft iemand ook een dergelijke methode (zie dit topic) om een password te maken?

  • Willem
  • Registratie: Februari 2001
  • Laatst online: 13:57
Waarom niet serversided?...

Wel beetje een topic-kick van lang

Motor (of auto) onderhoud bijhouden


  • crisp
  • Registratie: Februari 2000
  • Laatst online: 14:49

crisp

Devver

Pixelated

online md5 cracker
Als je bij Start with een string invoerd en op Hash? drukt komt bovenin de MD5 hash te staan.

Intentionally left blank


Verwijderd

Topicstarter
crisp schreef op 06 januari 2003 @ 10:10:
online md5 cracker
Als je bij Start with een string invoerd en op Hash? drukt komt bovenin de MD5 hash te staan.
Er moeten 2 codes komen: 1 voor het password en 1 voor de url waar de beveiligde pagina staat. Die zijn dan allebei beveiligd. Die pagina van jou, maakt die een code aan voor de url of voor het password?

  • crisp
  • Registratie: Februari 2000
  • Laatst online: 14:49

crisp

Devver

Pixelated

Verwijderd schreef op 06 januari 2003 @ 10:32:
[...]

Er moeten 2 codes komen: 1 voor het password en 1 voor de url waar de beveiligde pagina staat. Die zijn dan allebei beveiligd. Die pagina van jou, maakt die een code aan voor de url of voor het password?
Als ik de post van LuCarD zo lees heb je maar 1 code, en dat is een MD5 hash van de uiteindelijke URL:
JavaScript:
1
if (calcMD5(decrypt)==&quot;7449796deb923446d895158535b9a839&quot;)

die 7449796deb923446d895158535b9a839 is dus de hash van de string "result.html"; als ik dus op mijn pagina "result.html" invul bij "Start with" en op "Hash?" druk krijg ik die hash ook bovenin te zien. Meer is het niet eigenlijk...

Intentionally left blank


Verwijderd

Topicstarter
crisp schreef op 06 januari 2003 @ 10:50:
[...]

Als ik de post van LuCarD zo lees heb je maar 1 code, en dat is een MD5 hash van de uiteindelijke URL:
JavaScript:
1
if (calcMD5(decrypt)==&quot;7449796deb923446d895158535b9a839&quot;)

die 7449796deb923446d895158535b9a839 is dus de hash van de string "result.html"; als ik dus op mijn pagina "result.html" invul bij "Start with" en op "Hash?" druk krijg ik die hash ook bovenin te zien. Meer is het niet eigenlijk...
Maar ik begrijp eerlijk gezegd niet zo goed wat ik met die pagina moet... Hoe kan ik bijvoorbeeld een andere url coderen? Stel, ik wil niet langer doorsturen naar result.html maar naar 01234567890.html. Hoe maak ik daar dan een code voor?

  • crisp
  • Registratie: Februari 2000
  • Laatst online: 14:49

crisp

Devver

Pixelated

Verwijderd schreef op 06 January 2003 @ 11:00:
[...]

Maar ik begrijp eerlijk gezegd niet zo goed wat ik met die pagina moet... Hoe kan ik bijvoorbeeld een andere url coderen? Stel, ik wil niet langer doorsturen naar result.html maar naar 01234567890.html. Hoe maak ik daar dan een code voor?
Dan vul je 01234567890.html in bij "Start with" en druk je op "Hash?" en dan krijg je bovenin 9aa90d488eb8d8b943bd61594a01db08 te zien; dat is dan je code.
De pagina is dus eigenlijk bedoelt om vanuit de hash brute-force weer de string te bepalen, maar kan op deze manier ook gebruikt worden om even snel een hash te maken van een string :)

Intentionally left blank


Verwijderd

Topicstarter
Nee, dit werkt toch niet. Op de pagina van LuCarD stonden twee invoervelden:

In veld 1 moest je invoeren welk password je koos,
in veld 2 voerde je in wat de target url was.

Dit werkte perfect en was vrij simpel uit te voeren. Maar ik heb de oplossing van Crisp uiteraard geprobeerd; dit leidde wel tot een code maar als ik die in plaats van de vorige string in de source zette, kon ik niet meer voorbij de password check komen.

  • crisp
  • Registratie: Februari 2000
  • Laatst online: 14:49

crisp

Devver

Pixelated

Verwijderd schreef op 06 januari 2003 @ 14:48:
Nee, dit werkt toch niet. Op de pagina van LuCarD stonden twee invoervelden:

In veld 1 moest je invoeren welk password je koos,
in veld 2 voerde je in wat de target url was.

Dit werkte perfect en was vrij simpel uit te voeren. Maar ik heb de oplossing van Crisp uiteraard geprobeerd; dit leidde wel tot een code maar als ik die in plaats van de vorige string in de source zette, kon ik niet meer voorbij de password check komen.
Heb je een linkje naar je site waar je dat wachtwoord moet invoeren; mischien kan ik aan de hand van de code wel achterhalen hoe je de codes kan genereren...

Intentionally left blank


Verwijderd

Topicstarter
crisp schreef op 06 januari 2003 @ 15:29:
[...]

Heb je een linkje naar je site waar je dat wachtwoord moet invoeren; mischien kan ik aan de hand van de code wel achterhalen hoe je de codes kan genereren...
Die link staat overigens een aantal keer vermeld in dit topic, maar hier is ie nog een keer: http://lucard.no-ip.com/wachtwoord. De site ligt eruit, dat is het hele probleem.

  • crisp
  • Registratie: Februari 2000
  • Laatst online: 14:49

crisp

Devver

Pixelated

Verwijderd schreef op 07 January 2003 @ 10:44:
[...]

Die link staat overigens een aantal keer vermeld in dit topic, maar hier is ie nog een keer: http://lucard.no-ip.com/wachtwoord. De site ligt eruit, dat is het hele probleem.
Ik bedoel de link naar JOUW site waar je het login-script gebruikt...

Edit: kan je anders niet aan LuCarD vragen of hij je de source van die pagina kan mailen?

[ Voor 12% gewijzigd door crisp op 07-01-2003 11:11 ]

Intentionally left blank


  • LuCarD
  • Registratie: Januari 2000
  • Niet online

LuCarD

Certified BUFH

crisp schreef op 07 January 2003 @ 11:07:
[...]

Ik bedoel de link naar JOUW site waar je het login-script gebruikt...

Edit: kan je anders niet aan LuCarD vragen of hij je de source van die pagina kan mailen?
Mailen houdt in dat ik thuis internet moet hebben.... :) of mis ik iets?

Maar aangezien ik thuis geen internet meer heb. kan ik dus niet mailen. Meenemen naar me werk is ook geen optie, met het lekkere stricte beleid van CD's. Floppy heb ik niet

Uit printen vindt ik nogal veel werk...

[ Voor 5% gewijzigd door LuCarD op 07-01-2003 14:01 ]

Programmer - an organism that turns coffee into software.


  • crisp
  • Registratie: Februari 2000
  • Laatst online: 14:49

crisp

Devver

Pixelated

LuCarD schreef op 07 January 2003 @ 14:00:
[...]


Mailen houdt in dat ik thuis internet moet hebben.... :) of mis ik iets?

Maar aangezien ik thuis geen internet meer heb. kan ik dus niet mailen. Meenemen naar me werk is ook geen optie, met het lekkere stricte beleid van CD's. Floppy heb ik niet

Uit printen vindt ik nogal veel werk...
Kan je wellicht proberen uit te leggen wat Dr.Aigner nodig heeft? Een MD5 hash maken is niet zo moeilijk, maar ik snap het verband tussen wachtwoord en URL niet helemaal aangezien hij het over 2 codes heeft?

Intentionally left blank


  • LuCarD
  • Registratie: Januari 2000
  • Niet online

LuCarD

Certified BUFH

En ik heb weer internet.... YEAH.... :)

http://www.lucard.to/wachtwoord/

Voor alle mensen die hielpen het ging dus hierom....

Programmer - an organism that turns coffee into software.


Verwijderd

Topicstarter
LuCarD schreef op 13 January 2003 @ 21:47:
En ik heb weer internet.... YEAH.... :)

http://www.lucard.to/wachtwoord/

Voor alle mensen die hielpen het ging dus hierom....
Uitstekend! Het werkt meteen, ik hem alles aangepast. Bedankt allemaal voor de bijdragen, maar nu de site van LuCarD het weer doet, ben ik uit de brand.

  • Animal
  • Registratie: Maart 2002
  • Laatst online: 19-08 11:40
SOrry sorry, dat ik deze kick.
Maar ik heb dit script zelf ook nodig, maar ik kom er gewoon niet uit.. :o O+

Wie kan mij in een paar stappen uitleggen hoe dit werkt??

Ik snap het dus 95%.

  • maikel
  • Registratie: Januari 2001
  • Laatst online: 12:52
Krijg je met al deze beveiligingen uiteindelijk niet nog steeds de 'geheime' url te zien ??
Ik weet niet of het volgende mogelijk is, maar als het werkt is het misschien wel handig: vanuit je login-pagina een nieuw window openen en daarin door middel van document.write() je pagina schrijven. Op die manier heeft die nieuwe pagina dus geen directe URL.
Maar ik weet dus niet zeker of je in javascript ook een html-file kunt 'inlezen'. Misschien dat iemand anders dat wel weet.

  • Animal
  • Registratie: Maart 2002
  • Laatst online: 19-08 11:40
dave01 schreef op 18 February 2003 @ 21:45:
SOrry sorry, dat ik deze kick.
Maar ik heb dit script zelf ook nodig, maar ik kom er gewoon niet uit.. :o O+

Wie kan mij in een paar stappen uitleggen hoe dit werkt??

Ik snap het dus 95%.
iemand? O+

  • LuCarD
  • Registratie: Januari 2000
  • Niet online

LuCarD

Certified BUFH

Ermm ...

Wat snap je er niet aan?
Wat heb je zelf nu al gedaan?

Heb je al de site gekeken?

Programmer - an organism that turns coffee into software.


  • Animal
  • Registratie: Maart 2002
  • Laatst online: 19-08 11:40
LuCarD schreef op 20 februari 2003 @ 11:37:
Ermm ...

Wat snap je er niet aan?
Wat heb je zelf nu al gedaan?

Heb je al de site gekeken?
Ja ik heb de site bekeken.
Het hoeft voor mij niet zon HELE geencrypte beveiliging te zijn, maar het moet wel werken ;)

Ik heb vanalles geprobeert, maar ik krijg maar van die fouten(javascript fouten).
Noob alert dus.
Als ik mn URL en wachtwoord heb ingevoerd...wat dan?
Die codes copyeren naar mijn uiteindelijke html?

  • Animal
  • Registratie: Maart 2002
  • Laatst online: 19-08 11:40
dave01 schreef op 20 February 2003 @ 19:00:
[...]

Ja ik heb de site bekeken.
Het hoeft voor mij niet zon HELE geencrypte beveiliging te zijn, maar het moet wel werken ;)

Ik heb vanalles geprobeert, maar ik krijg maar van die fouten(javascript fouten).
Noob alert dus.
Als ik mn URL en wachtwoord heb ingevoerd...wat dan?
Die codes copyeren naar mijn uiteindelijke html?
*Iemand die mij kan helpen?*

Verwijderd

dave01 schreef op 21 February 2003 @ 22:44:
[...]

*Iemand die mij kan helpen?*
als je niet verteld wat voor fouten je krijgt kunnen we je ook neit helpen...

maar het is volgens mij zo verrekte simpel dat jij dit ook binnen 2 minuten meot kunne maken, heb t topic ff vluchtig gelezen maar wat je doet is het volgende:

je vraagt om een invoer:
jec checkt of de invoer correct is
in dien ja: ze zet de invoer om naar md5
achter de md5 string die je nu hebt gekregen plak je .html
de beveiligde pagina wordt dus de geencrypte string

de naar md5 omgezette string is nooit terug te leiden naar het oorspronkelijke wachtwoord...

"fakepwd" wordt dus zoiets als: "GHTTUHNbgfhtgw35t23" + ".html"

dat is nooit meer terug te zetten naar "fakepwd"

het omzetten naar md5 is heel makkelijk en je kunt er kant en klare scripts voor downloaden te vinden via google....
Pagina: 1