Likes Likes:  0
Resultaten 1 tot 15 van de 22
Pagina 1 van de 2 1 2 LaatsteLaatste
Geen

Onderwerp: Md5

  1. #1
    Md5
    geregistreerd gebruiker
    900 Berichten
    Ingeschreven
    15/09/03

    Locatie
    Rijssen

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee

    Thread Starter

    Md5

    Ik heb zelf een klein beetje een studie gedaan naar de veiligheid van MD5 en ben tot de conclussie gekomen dat MD5 pas echt veilig is vanaf 8 karakters.

    Hoe denk jullie hierover?

    Ik maak hier binnenkort een advies rapport over voor een klant, maar hoor graag jullie ideeen.

  2. #2
    Md5
    SWIS!
    948 Berichten
    Ingeschreven
    29/02/04

    Locatie
    Dordrecht / Leiden

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 280834450000
    Ondernemingsnummer: nvt

    Het veiligst is natuurlijk als onbekend is hoeveel karakters een password is. md5 in combinatie met https is een flinke stap vooruit.

    Niet alleen het aantal tekens is belangrijk, natuurlijk ook de combinatie. Te veel mensen gebruiken nog steeds hun geboortedatum of gebruiken bij elke website hetzelfde wachtwoord. Ik gebruik een password generator script om zo random mogelijk wachtwoorden te genereren.

    Waar het meestal aan schort bij beveiliging is dat men sessions of zelfs cookies gebruikt om het password in op te slaan tijdens een browsersessie.

    Omdat md5 in principe alleen met brute-force te 'kraken' is, is het belangrijk om je juist daartegen te bewapenen; door bijvoorbeeld ip's te bannen voor een aantal uur na drie foute pogingen.

  3. #3
    Md5
    Deze gebruiker is geblokkeerd!
    945 Berichten
    Ingeschreven
    26/03/03

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked



    Permanent bannen is ook een oplossing, zeker als je als systeembeheerder gewoon toegang hebt tot de doos vanuit enkele vaste IPs



    Wachtwoorden fijn combineren met ^,>7Hjd en dergelijke en minimaal 12 tekens lang maken wil ook nog wel helpen.

  4. #4
    Md5
    nvt
    600 Berichten
    Ingeschreven
    05/09/03

    Locatie
    nvt

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Ik heb zelf ook vrij ingewikkelde paswoorden maar ik begin steeds vaker te merken dat ik teveel verschillende heb en moet dan gewoon 10 passwoorden intypen voordat ik de goede heb maar zoals BEyonder zegt letters cijfers en tekens en dan toch wel meer dan 8-10 tekens.

  5. #5
    Md5
    geregistreerd gebruiker
    1.176 Berichten
    Ingeschreven
    08/06/03

    Locatie
    Delft

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Ja
    KvK nummer: 27269212
    Ondernemingsnummer: nvt

    MD5 is nog niet gekraakt, dus van een MD5 hash is het (nog) niet mogelijk om op een "simpele" manier naar een password terug te gaan.

    Brute forcen werkt natuurlijk altijd, en wat dat betreft is een kort password minder veilig. Maar dit ligt niet specifiek aan MD5.

    Als je je hiertegen nog verder wil beschermen, naast strenge password policies, kan bijvoorbeeld in je applicatie opnemen dat een IP/klant/etc. na 3 foute pogingen een tijdje moet wachten.

  6. #6
    Md5
    geregistreerd gebruiker
    512 Berichten
    Ingeschreven
    30/05/04

    Locatie
    [BE] Sint-Niklaas

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    In paswoorden tekens, letters en cijfers gebruiken.

    Dit maakt het Brute forcen nog veel lastiger. En om het brute forcen nog meer tegen te gaan heb ik een systeempje dat als je het paswoord 5 keer verkeert in tikt dat je dan een perm ban op je IP en hostname krijgt. Voor dan nog dmv brute forcen aan een paswoord proberen te geraken met tekens in heb je wel heel veel iptjes nodig

  7. #7
    Md5
    geregistreerd gebruiker
    900 Berichten
    Ingeschreven
    15/09/03

    Locatie
    Rijssen

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee

    Thread Starter
    Het gaat niet om het raden van paswoorden maar MD5 opzich...

    stel je onderschept het ge-MD5-t paswoord, is het dan makkelijk mogelijk dit te achterhalen.

    Er wordt van uitgegaan dat het paswoord uit 87 verschillende karakters per karakterplek kan bestaan. [a-Z], [0-9], [`-?] zeg maar...

    dus het aantal verschillende karakters tot de macht (LENGTE) is het aantal mogelijkheden.

    We gaan er van uit dat we een krachtig clustertje hebben staan en alle mogelijke uitkomsten willen genereren die MD5 aan de hand van een orginele string genereert.

    dus dit idee: MD5($mogelijkheid) en dan die uitkomst vergelijken met het paswoord wat achterhaald moet worden.

    Nu de cijfers:

    5 karakters lang: 3 minuten
    6 karakters lang: 5 uur
    7 karakters lang: 17 dagen
    8 karakters lang: 4 jaar
    9 karakters lang: 362 jaar

    and zo on

    Dus ik denk dat je met 8 karakters lang een redelijk goede beveiliging hebt.

    Your comment please?

  8. #8
    Md5
    geregistreerd gebruiker
    25 Berichten
    Ingeschreven
    10/06/04

    Locatie
    Veenendaal

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked



    Ik meen dat het anders in elkaar steekt. Het maakt niet uit hoe lang een wachtwoord is wat je laat hashen middels MD5. Er komt tenslotte altijd een hash uit van een bepaalde lengte (32 tekens dacht ik?).

    Verschillende tekenreeksen (lees: wachtwoorden) kunnen dezelfde hash genereren. In 1994 zou het zo'n 25 dagen duren om eenzelfde hash te genereren en zo de md5 hash te ontsleutelen middels een speicaal daarvoor gemaakte configuratie.

    Ik meen dat er een paar jaar terug ook wat met MD5 was dat het nu wordt afgeraden om het nog te gebruiken in nieuwe applicaties Ene Doberstein of iets in die geest ontdekte dat). SHA wordt dan aangeraden.

    Dit alles moet je niet zomaar als zijnde waar aanvaarden want het zijn wat losse herinneringen die ik erover heb. Wellicht zet het je weer in de juiste richting in nader onderzoek.

    /edit: Hans Dobbertin heet de persoon en MD5 genereert idd een 32 bits hexadecimale string. En collissions komen daarin voor (gelijke hashes van verschillende tekenreeksen). Daarom is het dus minder veilig.

    Daarnaast maakt het dus niet echt uit hoeveel tekens en wat voor tekens je gebruikt. Het levert allemaal een 32 bits hexadecimalel hash op. Zelfs een string zonder inhoud genereerd er een.
    Laatst gewijzigd door MAZZA; 22/06/04 om 16:31.

  9. #9
    Md5
    geregistreerd gebruiker
    900 Berichten
    Ingeschreven
    15/09/03

    Locatie
    Rijssen

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee

    Thread Starter
    Dat het de zelfde hash kan genereren met meerdere inputs is mogelijk.

    Wat ik wil is eerst alle mogelijkheden genereren die een paswoord kunnen zijn.

    dus:
    A835hdid893sd
    A835hdid893se
    A835hdid893sf
    ~
    A835hdid893sB
    A835hdid893sC

    Zo'n lijst zeg maar... en daar dan de MD5 waarde bij laten berekenen.

    Dit zet je in een database.

    En als je dan een ge-MD5-de waar hebt kan je die reversen.

  10. #10
    Md5
    SWIS!
    948 Berichten
    Ingeschreven
    29/02/04

    Locatie
    Dordrecht / Leiden

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 280834450000
    Ondernemingsnummer: nvt

    Dan heb je alle mogelijkheden; die mogelijkheden moeten ook nog getoetst worden, daarmee staat of valt de beveiliging.

    stel je onderschept het ge-MD5-t paswoord, is het dan makkelijk mogelijk dit te achterhalen.
    Wat heb je hieraan, 32 karakters geeft niets weer over het aantal karakters in het wachtwoord. Je doet er niets mee als je vervolgens alle combinaties gaat proberen (brute-force)

    Hackscripts gaan meestal eerst uit van de relatie tussen password en gebruiker.


    EDIT:

    Begrijp nu dat je alle mogelijke uitkomsten wil hashen naar md5 en die wilt gaan vergelijken met de onderschepte md5. Dan nog zijn er aardig wat verschillende combinaties die dezelfde hash geven.
    Laatst gewijzigd door V. Kleijnendorst; 22/06/04 om 16:33.

  11. #11
    Md5
    geregistreerd gebruiker
    25 Berichten
    Ingeschreven
    10/06/04

    Locatie
    Veenendaal

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked



    MD5 is niet reversable. Oftewel een string die je middels MD5 hashed kan niet vanuit die hash naar de string worden 'herberekend'. Het enige wat mogelijk is is om een gelijke hash te genereren. En zoals ik net al aangaf is dat niet noodzakelijkerwijs dezelfde string.

  12. #12
    Md5
    geregistreerd gebruiker
    2.469 Berichten
    Ingeschreven
    01/04/03

    Locatie
    Rotterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nvt
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Keuningen wil een database maken met "passworden" met daarachter de md5hashes..

    Als hij een md5hash onderschept, vergelijkt hij dat met zijn database en kan daarmee de bijbehorende password vinden. Dat bedoelt hij denk ik met "reversen".

    Maar als je het zo doet, kan je het wellicht beter andersom doen.
    Er zijn namelijk maar een bepaald aantal verschillende hashes mogelijk, maar het aantal mogelijke input varianten is oneindig.

    Als je zo'n tabel maakt, neem dan de hashes als uitgangspunt.
    Dan weet je zeker dat je ze "allemaal" hebt.

  13. #13
    Md5
    SWIS!
    948 Berichten
    Ingeschreven
    29/02/04

    Locatie
    Dordrecht / Leiden

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 280834450000
    Ondernemingsnummer: nvt

    Uitgaande van 8 karakters krijg je dan:


    8 tot de macht 86 =

    4,6316835694926478169428394003475e+77 rows in de database.

    ervan uitgaande dat er 1 byte per karakter wordt genomen in de database. (is veel meer)

    4,6316835694926478169428394003475e+77*8*32 = 1,185710993790117841137366886489e+80
    bytes
    1,185710993790117841137366886489e+80 / 1024 / 1024 / 1024 / 1024 =


    1,0783978666860255917866806034808e+68 terabyta aan data.

    De berekening slaat nergens op maar geeft een kleine indicatie in welke orde van grote gedacht moet worden. (denk ik)


  14. #14
    Md5
    geregistreerd gebruiker
    900 Berichten
    Ingeschreven
    15/09/03

    Locatie
    Rijssen

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee

    Thread Starter
    Origineel geplaatst door V. Kleijnendors
    Uitgaande van 8 karakters krijg je dan:


    8 tot de macht 86 =

    4,6316835694926478169428394003475e+77 rows in de database.

    ervan uitgaande dat er 1 byte per karakter wordt genomen in de database. (is veel meer)

    4,6316835694926478169428394003475e+77*8*32 = 1,185710993790117841137366886489e+80
    bytes
    1,185710993790117841137366886489e+80 / 1024 / 1024 / 1024 / 1024 =


    1,0783978666860255917866806034808e+68 terabyta aan data.

    De berekening slaat nergens op maar geeft een kleine indicatie in welke orde van grote gedacht moet worden. (denk ik)

    Ik had het ook over een cluster en niet alle mogelijkheden moeten geprobeerd worden in een keer.

    @ grumpy,

    Hoe kan je de reverse mogelijkheden berekenen?

    Oftwel,

    De uitkomst is bijv:
    72e6f6e4b0388a9ef3794bd24a36c57d

    Kan ik dan berekenen welke oorsprongen mogelijk zijn?

  15. #15
    Md5
    geregistreerd gebruiker
    30 Berichten
    Ingeschreven
    15/05/04

    Locatie
    Almere

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    V. Kleijnendors, je berekeningen kloppen niet. Alle mogelijkheden bij elkaar neemt 'maar' zo'n 119403 TB in.

    Voor zover ik weet is het niet mogelijk om vanuit een md5 hash te 'berekenen' welke oorsprongen er zijn. Je kan natuurlijk wel alle mogelijkheden uitproberen, maar dat duurt jaren.

    Volgens het principe van md5 is het dus wel mogelijk om met een ander wachtwoord dan het daadwerkelijk gekozen wachtwoord in te loggen, als de md5 hash maar hetzelfde is.

Pagina 1 van de 2 1 2 LaatsteLaatste

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics