Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia Tuesday TopDrive KupDnes Navrcholu Bomba NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

Hlavní navigace

Kauza hacknutí Azet.sk: 92 procent hesel se prý dá snadno dešifrovat

Hacker Igigi, jehož aktivity se v posledních týdnech těší značnému zájmu českých a slovenských odborných médií, rozporuje tvrzení portálu Azet.sk, který se snažil uklidnit své uživatele.

Slovenská portálová jednička Azet.sk patří mezi weby, u nichž se hacker vystupující pod přezdívkou Igigi pochlubil průnikem do jejich databáze. Azet.sk v prohlášení pro média útok potvrdil, ovšem dle jejich slov rozšifrování hesel je časově náročná záležitost.

Igigi však nesouhlasí, že dešifrování hesel by byl až takový problém. Tvrdí, že ze získaných hesel z nabourané databáze jich dokázal dešifrovat přes 92 procent. Pomohl mu v tom prý i limit délky hesla stanovený maximálně na 15 znaků.

(Zdroj Lupa.cz)

Předchozí zprávička Následující zprávička        
_r3450n_
_r3450n_ (neregistrovaný) 165.72.200.---
8. 1. 2010 13:55 Nový

92 %

celé vlákno

15 znakov je dost na to aby to nedesifroval ani nahodou. Skor je problem v tom, ake hesla si davaju BFU, ktorych je bohuzial na azete vacsina. Maju tam tak maximalne velke a male pismena, ale malokto ma aj cisla a nedajboze znaky. Igigi je v pohode hacker. Nerobi blbosti, ale odhaluje chyby a dava o tom vediet verejnosti. Co sa tyka Slovenskych internetovych portalov a dalsich servrov je to v bezpecnosti katastrofa. Staci si spomenut na post.sk a Cesku skupinu binary.division ktora si s tym velmi pekne pohrala ;o)

JardaP . aura:23
8. 1. 2010 14:16 Nový

Re: 92 %

celé vlákno

Akorat mi dost unika, proc nekdo plytva CPU casem na to, aby louskal hesla na nejaky dementni portal. Co se tam asi tak muze dozvedet zajimaveho? Ze uzivatel xy ma roztomilou kocicku a ze koupil milaskovi ruzoveho kulicha pod stromecek?

_r3450n_
_r3450n_ (neregistrovaný) 165.72.200.---
8. 1. 2010 14:29 Nový

Re: 92 %

celé vlákno

Nie, ale moze dat ludom vediet, ze bezpecnost ich osobnych dat, stoji za prd.

JardaP . aura:23
8. 1. 2010 14:48 Nový

Re: 92 %

celé vlákno

A kvuli tomu je potreba louskat vsechna hesla, aby se zjistilo zcela presne, ze 92% jich stoji za starou belu, namisto rozlousknuti treba sta nahodne vybranych? A vubec, kdyz nekdo dava svoje osobni udaje na kdejaky portal, namisto aby tam dal nezbytne minimum a zbytek si navymyslel, tak mu ty osobni udaje asi za mnoho nestoji.

_r3450n_
_r3450n_ (neregistrovaný) 165.72.200.---
8. 1. 2010 14:57 Nový

Re: 92 %

celé vlákno

Ludia su vseliaky a takymto sposobom je to ovela presnejsie, ako keby mal nahodne vybrat stovku ktora moze byt kludne cela sfanatizovna heslami ako „hKDE7i2&chbwe3#“ alebo cela primitivna ako „miso1“ a pod. Pride mi to uzitocne asi ako software ktory vo firme pouzivame na sledovanie aplikacii. Sleduje, skusa sa lognut do vsetkych aplikacii a ked sa mu nieco nepodari, tak hned posiela email tym ktory to supportuju. Z pohladu klienta to riadne zvysuje kvalitu aplikacii, pretoze na chyby nepride on, ale sledovaci software.

SSD
SSD (neregistrovaný) ---.73.22.88.adsl.vnet.sk
8. 1. 2010 17:18 Nový

Re: 92 %

celé vlákno

Blbe je ze mozem mat heslo aj „hKDE7i2&chbwe3#“, ale ked nietko lopne databazu tak je mi to naprd.

Petr
Petr (neregistrovaný) ---.systinet.com
8. 1. 2010 17:55 Nový

Re: 92 %

celé vlákno

samozrejme to asi bude hashovane.

JardaP . aura:23
8. 1. 2010 18:00 Nový

Re: 92 %

celé vlákno

Jo, ale vy to delate pro bezpenost vasi site, coz ma smysl, ne pro bezpecnost nejakeho blbeho ciziho portalu, ktery vam muze byt ukradeny.

Tak to nebolo
Tak to nebolo (neregistrovaný) ---.95-103-150.t-com.sk
8. 1. 2010 15:40 Nový

Re: 92 %

celé vlákno

Oni totiz pouzivaju na hashovanie MD5. Tak iba zobrali a prehnali to databazou MD5tiek a 92% bolo hned desifrovanych. Len tak mimochodom napr. 58000 uctov malo heslo „000000“.
Naviac nepouzivaju ziadny „salt“ do hashu takze iba vyselektovali najcastejsie hashe a tie potom postupne prechadzali bazou takze neskusali ani vsetky ale mozno tak 40% vsetkych uctov nakolko hesla sa opakuju.
Co mna napr. prekvapilo ze 12000 uctov ma heslo monika pricom meno Monika nie je az take pouzivane.

mkaluza aura:37
8. 1. 2010 22:39 Nový

Re: 92 %

celé vlákno

To mozno hej, ale na Moniku len tak nezabudnes … :-D

Michal Špondr aura:81
9. 1. 2010 1:44 Nový

Re: 92 %

celé vlákno

Když je dokáže doopravdy lousknout, tak to má větší váhu, než kdyby řekl „dokázal bych je lousknout“.
Navíc to crackování může být jeho koníček, mě taky kdysi bavilo čučet dlouhé minutyy na výstup Johna Rippera. :-)

auurrrgh
auurrrgh (neregistrovaný) ---.eset.ba.cust.gts.sk
8. 1. 2010 15:57 Nový

Re: 92 %

celé vlákno

Ale aspon vieme kolko trva, kym niekto prelomi heslo „fckgwrhqq2yxrkt“. Nebyt to cast registracneho kodu na windows slo by o celkom slusne heslo…

_r3450n_
_r3450n_ (neregistrovaný) 165.72.200.---
8. 1. 2010 16:06 Nový

Re: 92 %

celé vlákno

Toto este viem naspamat, lebo to bolo cislo k tomu piratskemu winxp co bolo tyzden pred official releasom, fckgw-rhqq2-yxrkt-8tg6w-2b7q8 :o) ale za dobre heslo (teda ta tvoja verzia) sa to zdaleka povazovat neda, lebo tam chyba upper/lower case a symbol. Aj keby to s win nemalo nic spolocne, tak im uhadnutie zaberie o malo viac casu ako najdenenie „000000“.

Wegguy
Wegguy (neregistrovaný) ---.net.upc.cz
9. 1. 2010 0:32 Nový

Re: 92 %

celé vlákno

ad síla hesla: dovolím si nesouhlasit. Uvažujeme-li pro jednoduchost zcela náhodná hesla, pak heslo používající všechny znaky na anglické klávesnici o délce 6 znaků odpovídá sílou heslu s malými písmeny a číslicemi o délce 8 znaků. 10 znaků odpovídá 13, 15 ⇒ 19, 20 ⇒ 25. Tedy dle mého názoru použití mixed case a symbolů je vhodná, nikoliv však nezbytná podmínka pro silné heslo, alespoň pokud se týká brute force útoků (neznám situaci kolem rainbow tables, abych mohl soudit).

Pro útok silou je délka (od určité, dost nízké meze) mnohem podstatnější než znaková sada, uhodnutí zmíněného hesla (15 znaků) silou by zabralo cca. 1015-krát delší čas než uhodnutí hesla „000000“…o sl­ovníkových útocích na heslo „00000“ nemluvě.

.
. (neregistrovaný) ---.cust.selfnet.cz
9. 1. 2010 18:08 Nový

Re: 92 %

celé vlákno

Kombinace upper/lower/di­git/symbol se nepoužívá jen k rozšíření rozsahu louskací abecedy, ale hlavně proto, aby hesla nebyla jednoduchá slovníková slova. Což toto splňuje a mimo to, že je to známý kód a možná v některých slovnících je, je to dobré heslo.

jehovista
jehovista (neregistrovaný) ---.net.upc.cz
11. 1. 2010 0:51 Nový

Re: 92 %

celé vlákno

Jsem si na 99% jisty, ze fckgw jsem uz videl. Je mozne, ze se jedna o to same, nebo se ta prvni cast opakuje(zbytek si nepamatuju)?

Santa
Santa (neregistrovaný) 217.12.58.---
9. 1. 2010 11:44 Nový

Re: 92 %

celé vlákno

kolko ? cca sekundu

ako uz bolo povedane hore, chyba salt. na toto ti stacia rainbow tabulky, ziadny velky cpu vykon.

Md5 Hash: 52df91dfb46ad­43e6987d16ef9cf0176
Normal Text: fckgwrhqq2yxrkt

MMN
MMN (neregistrovaný) ---.kolej.mff.cuni.cz
8. 1. 2010 20:07 Nový

Re: 92 %

celé vlákno

Mně by to přišlo vcelku zábavné. Prostě fajn koníček. Taky jsem to dělal na jistém starobylém servru na MFF. Za vnesené spotřebiče platíme paušál, tak mi nedělalo problém pustit na svých 8352 na pár dní Johna Rozparovače.

ice_man
ice_man (neregistrovaný) ---.skylan.sk
9. 1. 2010 23:15 Nový

Re: 92 %

celé vlákno

Ono azet nedovoluje ine znaky ako pismena cisla a _ cize tie hesla mohol rychlo lusknut

null
null (neregistrovaný) ---.proxisnet.sk
8. 1. 2010 17:10 Nový

Analýza Igigiho počinov

celé vlákno

Jedna lepšia úvaha či analýza:
http://blog.synopsi.com/…gigiho-cesta

bw
bw (neregistrovaný) ---.229.broadband5.iol.cz
10. 1. 2010 17:26 Nový

riesenie?

celé vlákno

je v tejto uvahe nieco zle?

heslo u klienta (za pomoci JS) poslat na server ako md5, kde do DB ulozit sha 1024 hash sha 512 hashu md5 hashu, kt. nam poslal klient. to by mohlo chvilku odolat, aj v pripade igigiho navstevy, nie?

Jirka P
Jirka P (neregistrovaný) ---.172.broadband13.iol.cz
10. 1. 2010 18:58 Nový

Re: riesenie?

celé vlákno

… nieco zle?

Všechno. Zaprvé to nebude fungovat pro někoho, kdo nemá JS, zadruhé se tím nedosáhne větší bezpečnosti – slovníkovému útoku to neodolá stejně jako ten azet.

Prostě stejné bezpečnost, ale o to větší opruz.

Zasílat nově přidané příspěvky e-mailem        

Přehled názorů

92 %
_r3450n_ 8. 1. 2010 13:55
├ 
Re: 92 %
JardaP . 8. 1. 2010 14:16
│
├ 
Re: 92 %
_r3450n_ 8. 1. 2010 14:29
│
│
└ 
Re: 92 %
JardaP . 8. 1. 2010 14:48
│
│
 
├ 
Re: 92 %
_r3450n_ 8. 1. 2010 14:57
│
│
 
│
├ 
Re: 92 %
SSD 8. 1. 2010 17:18
│
│
 
│
│
└ 
Re: 92 %
Petr 8. 1. 2010 17:55
│
│
 
│
└ 
Re: 92 %
JardaP . 8. 1. 2010 18:00
│
│
 
├ 
Re: 92 %
Tak to nebolo 8. 1. 2010 15:40
│
│
 
│
└ 
Re: 92 %
mkaluza 8. 1. 2010 22:39
│
│
 
└ 
Re: 92 %
Michal Špondr 9. 1. 2010 01:44
│
├ 
Re: 92 %
auurrrgh 8. 1. 2010 15:57
│
│
├ 
Re: 92 %
_r3450n_ 8. 1. 2010 16:06
│
│
│
├ 
Re: 92 %
Wegguy 9. 1. 2010 00:32
│
│
│
├ 
Re: 92 %
. 9. 1. 2010 18:08
│
│
│
└ 
Re: 92 %
jehovista 11. 1. 2010 00:51
│
│
└ 
Re: 92 %
Santa 9. 1. 2010 11:44
│
└ 
Re: 92 %
MMN 8. 1. 2010 20:07
└ 
Re: 92 %
ice_man 9. 1. 2010 23:15
Analýza Igigiho počinov
null 8. 1. 2010 17:10
riesenie?
bw 10. 1. 2010 17:26
└ 
Re: riesenie?
Jirka P 10. 1. 2010 18:58