Gamestudio Links
Zorro Links
Newest Posts
Data from CSV not parsed correctly
by EternallyCurious. 04/18/24 10:45
StartWeek not working as it should
by Zheka. 04/18/24 10:11
folder management functions
by VoroneTZ. 04/17/24 06:52
lookback setting performance issue
by 7th_zorro. 04/16/24 03:08
zorro 64bit command line support
by 7th_zorro. 04/15/24 09:36
Zorro FIX plugin - Experimental
by flink. 04/14/24 07:48
Zorro FIX plugin - Experimental
by flink. 04/14/24 07:46
AUM Magazine
Latest Screens
The Bible Game
A psychological thriller game
SHADOW (2014)
DEAD TASTE
Who's Online Now
4 registered members (7th_zorro, Quad, VoroneTZ, 1 invisible), 623 guests, and 2 spiders.
Key: Admin, Global Mod, Mod
Newest Members
EternallyCurious, 11honza11, ccorrea, sakolin, rajesh7827
19046 Registered Users
Previous Thread
Next Thread
Print Thread
Rate Thread
Page 246 of 349 1 2 244 245 246 247 248 348 349
Re: Der "mich kotzt etwas verdammt an"- Thread [Re: Sajeth] #417198
02/09/13 22:13
02/09/13 22:13
Joined: Jan 2002
Posts: 4,225
Germany / Essen
Uhrwerk Offline
Expert
Uhrwerk  Offline
Expert

Joined: Jan 2002
Posts: 4,225
Germany / Essen
Wieso sollte die Wahrscheinlichkeit für eine Hashkollision bei langen Passwörtern zunehmen?

confused


Always learn from history, to be sure you make the same mistakes again...
Re: Der "mich kotzt etwas verdammt an"- Thread [Re: Uhrwerk] #417216
02/10/13 10:03
02/10/13 10:03
Joined: Jan 2003
Posts: 4,305
Damocles Offline
Expert
Damocles  Offline
Expert

Joined: Jan 2003
Posts: 4,305
Warte mal, man soll also komplexe Passwörter bilden, weil
das System SQL Anfragen annimmt die die Hashes zurückliefern?

Dann liegt die Schwachstelle nicht am Passwort sondern
dem durchreichen von SQL Anweisungen...

Und selbst bei bekannten Hashes sollten die für andere
Systeme/Webseiten unbrauchbar sein, wenn man beim generieren
einen zufälligen Salt einbringt. (eg anderer Hashwert bei gleichem Passwort)

Lirum larum, wenn ein Angreifer es schafft die Datenbank unberechtigt auszulesen liegt
die Schwachstelle jedenfalls nicht beim Passwortschreiber.

Re: Der "mich kotzt etwas verdammt an"- Thread [Re: Damocles] #417217
02/10/13 11:22
02/10/13 11:22
Joined: Apr 2007
Posts: 3,751
Canada
WretchedSid Offline
Expert
WretchedSid  Offline
Expert

Joined: Apr 2007
Posts: 3,751
Canada
Originally Posted By: Damocles
Warte mal, man soll also komplexe Passwörter bilden, weil
das System SQL Anfragen annimmt die die Hashes zurückliefern?

Ähm, wie kommst du jetzt darauf?! Darum ging es doch überhaupt gar nicht?


Shitlord by trade and passion. Graphics programmer at Laminar Research.
I write blog posts at feresignum.com
Re: Der "mich kotzt etwas verdammt an"- Thread [Re: Uhrwerk] #417220
02/10/13 12:28
02/10/13 12:28
Joined: Apr 2008
Posts: 650
Sajeth Offline
User
Sajeth  Offline
User

Joined: Apr 2008
Posts: 650
Originally Posted By: Uhrwerk
Wieso sollte die Wahrscheinlichkeit für eine Hashkollision bei langen Passwörtern zunehmen?

confused

Es geht eher darum, dass die Login-Eingabebox keine zu langen Passwörter akzeptieren darf laugh


Teleschrott-Fan.
Re: Der "mich kotzt etwas verdammt an"- Thread [Re: Sajeth] #417224
02/10/13 13:03
02/10/13 13:03
Joined: Jan 2003
Posts: 4,305
Damocles Offline
Expert
Damocles  Offline
Expert

Joined: Jan 2003
Posts: 4,305
Quote:
Der angriffsvektor ist der MySQL dump


Deshalb.

Re: Der "mich kotzt etwas verdammt an"- Thread [Re: Sajeth] #417230
02/10/13 15:49
02/10/13 15:49
Joined: Jan 2002
Posts: 4,225
Germany / Essen
Uhrwerk Offline
Expert
Uhrwerk  Offline
Expert

Joined: Jan 2002
Posts: 4,225
Germany / Essen
Originally Posted By: Sajeth
Es geht eher darum, dass die Login-Eingabebox keine zu langen Passwörter akzeptieren darf laugh
Warum sollte sie das nicht tun?


Always learn from history, to be sure you make the same mistakes again...
Re: Der "mich kotzt etwas verdammt an"- Thread [Re: Uhrwerk] #417235
02/10/13 17:34
02/10/13 17:34
Joined: Apr 2008
Posts: 650
Sajeth Offline
User
Sajeth  Offline
User

Joined: Apr 2008
Posts: 650
Originally Posted By: Uhrwerk
Warum sollte sie das nicht tun?

Angenommen, für einen kritischen User-Account ist der Passwort-Hash bekannt, das zugehörige Passwort allerdings nicht.
Wenn das Login-Passwort eine beliebige Länge haben darf, so ist ein kurzes Passwort zusätzlich gefährdet, da man jetzt nicht mehr das exakte Passwort finden muss, sondern nur einen beliebigen (langen) String, der den gleichen Hash erzeugt - was unter Umständen sehr viel einfacher ist.
Ist ein sehr theoretischer Angriff, aber möglich.


Teleschrott-Fan.
Re: Der "mich kotzt etwas verdammt an"- Thread [Re: Sajeth] #417236
02/10/13 17:45
02/10/13 17:45
Joined: Jan 2002
Posts: 4,225
Germany / Essen
Uhrwerk Offline
Expert
Uhrwerk  Offline
Expert

Joined: Jan 2002
Posts: 4,225
Germany / Essen
Für den Fall ungesalzener Hashes spielt das überhaupt keine Rolle. Ein Lookup in einer Rainbowtable und fertig. Da ist die Länge des Passwortes egal.

Bei gesalzenen Hashes wird das Nichtzulassen langer Passwörter nur dazu führen, dass Du dem Angreifer einen immensen Gefallen tust. Wenn Du ihm den Eingaberaum verkleinerst, ersparst Du ihm eine Menge Rechenzeit. Zwar ist die Wahrscheinlichkeit eine andere Eingabe mit gleichem Hash zu finden größer wenn der Eingaberaum größer wird, aber gleichzeitig vervielfacht sich ja auch die Möglichkeit an Eingaben.


Always learn from history, to be sure you make the same mistakes again...
Re: Der "mich kotzt etwas verdammt an"- Thread [Re: Uhrwerk] #417320
02/11/13 15:35
02/11/13 15:35
Joined: Jul 2008
Posts: 2,107
Germany
rayp Offline

X
rayp  Offline

X

Joined: Jul 2008
Posts: 2,107
Germany
Ich stecke in dem Thema Hashes nicht so drin. Warum kann man bei Office Passwörtern Ersatzhashes benutzen ? Ich konnte bisher (fast) alle Passwörter knacken, in dem ich willkürliche Zeichenkolonnen rein prügel ? Klappt zu 90% in unter 2 Minuten.


Acknex umgibt uns...zwischen Dir, mir, dem Stein dort...
"Hey Griswold ... where u gonna put a tree that big ?"
1998 i married my loved wife ... Sheeva from Mortal Kombat, not Evil-Lyn as might have been expected
rayp.flags |= UNTOUCHABLE;
Re: Der "mich kotzt etwas verdammt an"- Thread [Re: rayp] #417456
02/12/13 21:48
02/12/13 21:48
Joined: Apr 2008
Posts: 650
Sajeth Offline
User
Sajeth  Offline
User

Joined: Apr 2008
Posts: 650
Sucks:


Teleschrott-Fan.
Page 246 of 349 1 2 244 245 246 247 248 348 349

Gamestudio download | chip programmers | Zorro platform | shop | Data Protection Policy

oP group Germany GmbH | Birkenstr. 25-27 | 63549 Ronneburg / Germany | info (at) opgroup.de

Powered by UBB.threads™ PHP Forum Software 7.7.1