Likes Likes:  0
Resultaten 1 tot 14 van de 14
Geen
  1. #1
    MD5/Linux wachtwoorden
    geregistreerd gebruiker
    4.048 Berichten
    Ingeschreven
    24/01/03

    Locatie
    London, United Kingdom, United Kingdom

    Post Thanks / Like
    Mentioned
    7 Post(s)
    Tagged
    0 Thread(s)
    9 Berichten zijn liked


    Naam: Dennis Arslan
    Bedrijf: Rackspace
    Functie: Linux Server Specialist
    URL: www.dennisarslan.com
    Registrar SIDN: ja
    KvK nummer: 04070212
    Ondernemingsnummer: nvt
    TrustCloud: DennisArslan
    View dennisarslan's profile on LinkedIn

    Thread Starter

    MD5/Linux wachtwoorden

    http://www.security.nl/article/9615/1
    Zie hier voor een duidelijke uitleg

    Ik had hier een paar vragen over:
    - Is de MD5 van een string indien je steeds dezelfde salt gebruikt altijd hetzelfde?

    - MD5 encoding in PHP geeft altijd een verschillend resultaat, dit komt omdat PHP zelf willekeurige salts gebruikt?

    En de belangrijkste...
    - Als je de Hash + Salt hebt (deze staan beiden in etc/shadows), is het dan mogelijk achter de string te komen? Hoe lang zou dit ongeveer duren om hem dan te hacken?

    *EDIT*
    Kreeg steeds een Internal Server Error.

  2. #2
    MD5/Linux wachtwoorden
    geregistreerd gebruiker
    1.674 Berichten
    Ingeschreven
    15/02/04

    Locatie
    Arnhem

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    1 Berichten zijn liked



    Re: MD5/Linux wachtwoorden

    Origineel geplaatst door DennisCitus
    http://www.security.nl/article/9615/1
    Zie hier voor een duidelijke uitleg

    Ik had hier een paar vragen over:
    - Is de MD5 van een string indien je steeds dezelfde salt gebruikt altijd hetzelfde?
    Nee.

    Origineel geplaatst door DennisCitus

    - MD5 encoding in PHP geeft altijd een verschillend resultaat, dit komt omdat PHP zelf willekeurige salts gebruikt?
    Zou niet moeten hoor -> zelfde string = zelfde hash.

    Origineel geplaatst door DennisCitus

    En de belangrijkste...
    - Als je de Hash + Salt hebt (deze staan beiden in etc/shadows), is het dan mogelijk achter de string te komen? Hoe lang zou dit ongeveer duren om hem dan te hacken?
    Hacken zal niet gaan, cracken wel. En dan nog duurt het je zo'n.... 3 eeuwen met de huidige generatie computers.

  3. #3
    MD5/Linux wachtwoorden
    Solaris Sys*****
    1.364 Berichten
    Ingeschreven
    04/12/03

    Locatie
    Leiden

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: 28071088
    Ondernemingsnummer: NVT

    3 eeuwen is wel erg lang .

    Enige manier om het password te krijgen is via brute-force progs zoals 'John The Ripper'.
    De exacte tijd durf ik even niet meer te zeggen maar een P4 @ 3Ghz zou er zo'n (max) 12 jaar overdoen dacht ik.
    De standaard DES encrypte (max) 3 jaar uit men hoofd.

    De gemiddelde tijd is zo'n 50% van de maximale tijd (aangezien het brute force is, kan je al na 1 uur het wachtwoord hebben).

  4. #4
    MD5/Linux wachtwoorden
    geregistreerd gebruiker
    1.674 Berichten
    Ingeschreven
    15/02/04

    Locatie
    Arnhem

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    1 Berichten zijn liked



    Even een testje gedaan, estimated time: 104 yrs 34 weeks 21 days and ** hours

    Geen 3 eeuwen maar toch
    Dit is op een P4 3,4 Ghz met 2048 Mb RAM.

  5. #5
    MD5/Linux wachtwoorden
    Network Engineer
    418 Berichten
    Ingeschreven
    28/06/03

    Locatie
    Sittard, NL

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 14075459
    Ondernemingsnummer: nvt

    @PeterT, Blijkbaar snap je niet veel over MD5 (tenminste het gedeelte over salts)

    a) Ja, indien de string die je wilt encrypten en de salt die je gebruikt hetzelfde is zal er altijd dezelfde MD5 hash uitkomen

    b) De md5() call van php genereerd geen salts en zou bij een zelfde string dus altijd hetzelfde moeten genereren aangezien de salt er niet is en dus altijd hetzelfde is

    c) Het is mogelijk indien je heel veel geduld hebt en onsterfelijk bent. Omdat het gebruteforced kan worden kan het 1 seconden tot oneindig duren. Bedenk dat het een hashing algorithme is en dat 2 (of meer) verschillende strings dezelfde hash kunnen opleveren. De kans dat het je dus het juiste wachtwoord opleverd is niet 100%, maar met een ander wachtwoord wat dezelfde hash genereerd maakt dat dus niet uit.

  6. #6
    MD5/Linux wachtwoorden
    geregistreerd gebruiker
    4.048 Berichten
    Ingeschreven
    24/01/03

    Locatie
    London, United Kingdom, United Kingdom

    Post Thanks / Like
    Mentioned
    7 Post(s)
    Tagged
    0 Thread(s)
    9 Berichten zijn liked


    Naam: Dennis Arslan
    Bedrijf: Rackspace
    Functie: Linux Server Specialist
    URL: www.dennisarslan.com
    Registrar SIDN: ja
    KvK nummer: 04070212
    Ondernemingsnummer: nvt
    TrustCloud: DennisArslan
    View dennisarslan's profile on LinkedIn

    Thread Starter
    Origineel geplaatst door Cliff
    @PeterT, Blijkbaar snap je niet veel over MD5 (tenminste het gedeelte over salts)

    a) Ja, indien de string die je wilt encrypten en de salt die je gebruikt hetzelfde is zal er altijd dezelfde MD5 hash uitkomen
    Tnx
    Was ik ook net achter.
    [root@localhost hlds]# openssl passwd -apr1 dennis
    $apr1$BocFq90r$1M1th10TIS5dys3NofW0g1
    [root@localhost hlds]# openssl passwd -apr1 dennis
    $apr1$IEjGXdi3$Uc/zUKrmz92PxFom.CIE2.
    [root@localhost hlds]# openssl passwd -apr1 dennis
    $apr1$mNgSjylE$dskX4DGakelJucvLZIewP.
    [root@localhost hlds]# openssl passwd -1 dennis
    $1$EwFDHD.M$lMkKXEglP7IrOGfkaJyj9.
    [root@localhost hlds]# openssl passwd -1 dennis
    $1$2JZw8yrr$LkK2oW0BnKnuWJWaVQpfX0
    [root@localhost hlds]# openssl passwd -1 dennis
    $1$TIDxFpVr$5zNjccA5/c6P3zzDGpbs/.
    [root@localhost hlds]# openssl passwd -1 -salt TIDxFpVr dennis
    $1$TIDxFpVr$5zNjccA5/c6P3zzDGpbs/.
    [root@localhost hlds]# openssl passwd -1 -salt TIDxFpVr dennis
    $1$TIDxFpVr$5zNjccA5/c6P3zzDGpbs/.
    [root@localhost hlds]# openssl passwd -1 -salt TIDxFpVr denni
    $1$TIDxFpVr$lurqdb34cCim5AJtSvlPY0
    [root@localhost hlds]# openssl passwd -1 -salt tIDxFpVr dennis
    $1$tIDxFpVr$rpSS8L/sTI6JxDaVLpQi80
    [root@localhost hlds]#
    [root@localhost hlds]# openssl passwd -1 dennis
    $1$TIDxFpVr$5zNjccA5/c6P3zzDGpbs/.
    [root@localhost hlds]# openssl passwd -1 -salt TIDxFpVr dennis
    $1$TIDxFpVr$5zNjccA5/c6P3zzDGpbs/.
    De 1e geeft een willekeurige salt, de 2e werkt met een opgegeven salt...

    Maar als ik die salt heb en een hash... dan lijkt me brute-forcen toch minder dan jaren duren?

    Origineel geplaatst door Cliff
    b) De md5() call van php genereerd geen salts en zou bij een zelfde string dus altijd hetzelfde moeten genereren aangezien de salt er niet is en dus altijd hetzelfde is
    K, 't plaatje is nu compleet.

    Origineel geplaatst door Cliff
    Het is mogelijk indien je heel veel geduld hebt en onsterfelijk bent. Omdat het gebruteforced kan worden kan het 1 seconden tot oneindig duren. Bedenk dat het een hashing algorithme is en dat 2 (of meer) verschillende strings dezelfde hash kunnen opleveren. De kans dat het je dus het juiste wachtwoord opleverd is niet 100%, maar met een ander wachtwoord wat dezelfde hash genereerd maakt dat dus niet uit.
    Maar als jij zowel een hash als een salt hebt dan? Duur thet dan nog mogelijk jaren?

  7. #7
    MD5/Linux wachtwoorden
    geregistreerd gebruiker
    1.075 Berichten
    Ingeschreven
    25/04/04

    Locatie
    -

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: -
    KvK nummer: -
    Ondernemingsnummer: -

    Als je password lengte maar groot genoeg is en je pass divers genoeg is zal het wel even duren ja. Dan moeten gewoon alle combinaties uitgeprobeerd worden. Tot 5-8 letters ofzo is dit nog te doen, maar als het er meer worden of er komen ook caps+cijfers+andere tekens bij wordt het zo goed als onmogelijk.

    Voor de standaard md5() call in PHP enzo geldt echter dat daarvan wel lijsten te koop zijn met MD5 hashes en bijbehorende wachtwoorden. Omdat daar geen salt bij zit zijn de MD5 hashes daar veel minder verschillend en een stuk makkelijker te "kraken".

  8. #8
    MD5/Linux wachtwoorden
    Meneer de Directeur
    12.253 Berichten
    Ingeschreven
    11/05/04

    Locatie
    Valkenswaard / Eindhoven

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    6 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 17186890

    md5(md5($password))
    Is ook erg leuk

  9. #9
    MD5/Linux wachtwoorden
    geregistreerd gebruiker
    1.075 Berichten
    Ingeschreven
    25/04/04

    Locatie
    -

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: -
    KvK nummer: -
    Ondernemingsnummer: -

    In theorie is dat niets veiliger, in de praktijk echter wel vanwege die standaardlijsten ja

  10. #10
    MD5/Linux wachtwoorden
    Meneer de Directeur
    12.253 Berichten
    Ingeschreven
    11/05/04

    Locatie
    Valkenswaard / Eindhoven

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    6 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 17186890

    Origineel geplaatst door MikeN
    In theorie is dat niets veiliger, in de praktijk echter wel vanwege die standaardlijsten ja
    Daarom, het is een stukje misleiding

  11. #11
    MD5/Linux wachtwoorden
    geregistreerd gebruiker
    1.674 Berichten
    Ingeschreven
    15/02/04

    Locatie
    Arnhem

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    1 Berichten zijn liked



    Origineel geplaatst door Cliff
    @PeterT, Blijkbaar snap je niet veel over MD5 (tenminste het gedeelte over salts)
    Of ik heb de vraag verkeerd gelezen/begrepen - wat dus hier het geval is.

    - Is de MD5 van een string indien je steeds dezelfde salt gebruikt altijd hetzelfde?
    Hij geeft expliciet aan dat de salt hetzelfde is; over de string wordt echter niets gezegd.
    Nou kun je aannemen dat hij dat bedoelt - wat ook logisch is - of je kunt er vanuit gaan dat de string variabel is en de salt niet.

  12. #12
    MD5/Linux wachtwoorden
    geregistreerd gebruiker
    4.048 Berichten
    Ingeschreven
    24/01/03

    Locatie
    London, United Kingdom, United Kingdom

    Post Thanks / Like
    Mentioned
    7 Post(s)
    Tagged
    0 Thread(s)
    9 Berichten zijn liked


    Naam: Dennis Arslan
    Bedrijf: Rackspace
    Functie: Linux Server Specialist
    URL: www.dennisarslan.com
    Registrar SIDN: ja
    KvK nummer: 04070212
    Ondernemingsnummer: nvt
    TrustCloud: DennisArslan
    View dennisarslan's profile on LinkedIn

    Thread Starter
    Uhm... ik wilde dus weten of de MD5 van een string steeds anders is als je dezelfde salt gebruikt. Het is dus nee.

    Variabele string? Hmm, beetje ver gezocht

  13. #13
    MD5/Linux wachtwoorden
    geregistreerd gebruiker
    1.674 Berichten
    Ingeschreven
    15/02/04

    Locatie
    Arnhem

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    1 Berichten zijn liked



    Ver gezocht of naar de letter gelezen

  14. #14
    MD5/Linux wachtwoorden
    Network Engineer
    418 Berichten
    Ingeschreven
    28/06/03

    Locatie
    Sittard, NL

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 14075459
    Ondernemingsnummer: nvt

    Origineel geplaatst door DennisCitus
    Tnx
    Was ik ook net achter.De 1e geeft een willekeurige salt, de 2e werkt met een opgegeven salt...

    Maar als ik die salt heb en een hash... dan lijkt me brute-forcen toch minder dan jaren duren?

    K, 't plaatje is nu compleet.

    Maar als jij zowel een hash als een salt hebt dan? Duur thet dan nog mogelijk jaren?
    De Salt is puur geintroduceerd om te voorkomen dat er wordlists gemaakt worden. Aangezien de salt gebruikt word om het MD5 gedeelte van de string ook te berekenen. Als je de MD5 hash hebt, weet je altijd de salt, want die is er niet of staat in de hash $1$__SALT__$__HASH__ . Dus het maakt niet zo veel verschil uit.

    Het berekenen van de hash met bijbehorende wachtwoord kan nog steeds jaren duren, puur omdat je met de volgende dingen rekening moet houden.

    a) je weet de lengte van het gehashte string niet
    b) je weet niet uit welke karakters deze string bestaat.

    Aangezien je met md5 8-bit strings kunt md5'n zit je dus met ongeveer 255 combinaties per karakter. Als je een string van 16 karakters hebt zit je dus al aan de
    255^16 mogelijkheden (319626579315078487616775634918212890625)

    Zou je 100.000 strings kunnen md5'n per seconde (wat al enorm veel is), dan kom je op het volgende rekensommetje over hoeveel jaar zoiets gaat duren.

    ((255^16)/100000)/86400/365
    101352923425633716266100848

    Echter omdat meerdere strings dezelfde MD5 hash kunnen genereren zal de daadwerkelijke tijd een fractie van het bovenstaande zijn, echter is dit nog steeds ontzettend veel.

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics