Кто зашивает хеши ключей в свою программу
От: Tee Moore  
Дата: 30.05.13 15:00
Оценка: -5
том будет интересно почитать:
http://zortonr.livejournal.com/97129.html
Re: Кто зашивает хеши ключей в свою программу
От: Serginio1 СССР https://habrahabr.ru/users/serginio1/topics/
Дата: 30.05.13 15:06
Оценка:
Здравствуйте, Tee Moore, Вы писали:

Надо использовать salt
и солнце б утром не вставало, когда бы не было меня
Re: Кто зашивает хеши ключей в свою программу
От: Нахлобуч Великобритания https://hglabhq.com
Дата: 30.05.13 15:17
Оценка:
Здравствуйте, Tee Moore, Вы писали:

TM>том будет интересно почитать:

TM>http://zortonr.livejournal.com/97129.html

...система вносит его в хеш, предварительно зашифровав...


эксперты в области компьютерной безопасности полагали, что хеш-коды не представляют опасности, так как информация в них зашифрована


Трэш и угар
HgLab: Mercurial Server and Repository Management for Windows
Re: Кто зашивает хеши ключей в свою программу
От: Tee Moore  
Дата: 30.05.13 15:32
Оценка: -1
Соль осложняет, но не защищает.

Андрюша, кроме минуса есть что по делу сказать?
Re: Кто зашивает хеши ключей в свою программу
От: PKz Россия  
Дата: 30.05.13 16:11
Оценка:
Здравствуйте, Tee Moore, Вы писали:

TM>том будет интересно почитать:

TM>http://zortonr.livejournal.com/97129.html

Ниасилил:

вы вводите пароль в специальную форму на сайте, система вносит его в хеш

Re[2]: Кто зашивает хеши ключей в свою программу
От: Kubyshev Andrey  
Дата: 30.05.13 16:25
Оценка:
TM>Андрюша, кроме минуса есть что по делу сказать?

Статья ни о чем, ни про че, к делу не относится. Вообще не о том думать надо. Хеши какие то в программе...
Кроме всего прочего мы не ее таргет группа
Re[3]: Кто зашивает хеши ключей в свою программу
От: Дон Педро  
Дата: 30.05.13 17:40
Оценка:
Здравствуйте, Kubyshev Andrey, Вы писали:

TM>>Андрюша, кроме минуса есть что по делу сказать?


KA>Статья ни о чем, ни про че, к делу не относится. Вообще не о том думать надо. Хеши какие то в программе...


А чего плохого в хешах в программе?
Re[2]: Кто зашивает хеши ключей в свою программу
От: icezone  
Дата: 30.05.13 18:26
Оценка: +1
Здравствуйте, Serginio1, Вы писали:

S>Надо использовать salt


Надо использовать мозг.
Re: Кто зашивает хеши ключей в свою программу
От: icezone  
Дата: 30.05.13 18:29
Оценка:
Здравствуйте, Tee Moore, Вы писали:

Не стоит сравнивать пользовательские пароли и ключики в программе.
Насколько я понял тут был нифига не брутфорс, а банальный поиск в базе нагенеренных хешей.
Думаешь есть готовые базы для ключиков в 30 символов? Сомневаюсь.
Re[4]: Кто зашивает хеши ключей в свою программу
От: Kubyshev Andrey  
Дата: 31.05.13 00:54
Оценка:
KA>>Статья ни о чем, ни про че, к делу не относится. Вообще не о том думать надо. Хеши какие то в программе...
ДП>А чего плохого в хешах в программе?

А что такое "хеши в программе" ? Что б сказать плохо это или хорошо, надо бы сначала определиться что это такое и для чего.
На форуме программистов термин вообще вызывает улыбку.
Re[2]: Кто зашивает хеши ключей в свою программу
От: Tee Moore  
Дата: 31.05.13 04:15
Оценка:
Здравствуйте, icezone, Вы писали:

I>Здравствуйте, Tee Moore, Вы писали:


I>Не стоит сравнивать пользовательские пароли и ключики в программе.

I>Насколько я понял тут был нифига не брутфорс, а банальный поиск в базе нагенеренных хешей.
I>Думаешь есть готовые базы для ключиков в 30 символов? Сомневаюсь.

Если хакеру известен вид ключа, например ХХХХ-ХХХХ-ХХХХ-ХХХХ, и есть выцарапаная из программы база хешей ключей в количестве нескольких тысяч,
то разве тупым перебором невозможно подобрать ни одного ключа?
Из статьи, я так понял 90% подобрали, но там конечно не ключи а пороли, но разница, если и есть, она не принципиальная, что бы считать что такой способ не пройдет с ключами.
Что думаете коллеги?
Re[3]: Кто зашивает хеши ключей в свою программу
От: vks40000  
Дата: 31.05.13 04:41
Оценка: :)))
Здравствуйте, Tee Moore, Вы писали:
TM>не ключи а пороли

Мало Вас пороли.
Re[4]: Кто зашивает хеши ключей в свою программу
От: Tee Moore  
Дата: 31.05.13 04:50
Оценка:
Здравствуйте, vks40000, Вы писали:

V>Здравствуйте, Tee Moore, Вы писали:

TM>>не ключи а пороли

V>Мало Вас пороли.


Виновен
Re[3]: Кто зашивает хеши ключей в свою программу
От: drVanо Россия https://vmpsoft.com
Дата: 31.05.13 05:23
Оценка:
Здравствуйте, Tee Moore, Вы писали:

TM>Если хакеру известен вид ключа, например ХХХХ-ХХХХ-ХХХХ-ХХХХ, и есть выцарапаная из программы база хешей ключей в количестве нескольких тысяч,


Если хакеру известен адреса массива хешей, то самый первый хеш патчится под результат от 1111-1111-1111-1111 и не нужно никаких переборов.
Re[4]: Кто зашивает хеши ключей в свою программу
От: vks40000  
Дата: 31.05.13 05:27
Оценка:
Здравствуйте, drVanо, Вы писали:
V>Если хакеру известен адреса массива хешей, то самый первый хеш патчится под результат от 1111-1111-1111-1111 и не нужно никаких переборов.

Если метод хеширования известен.
Re[4]: Кто зашивает хеши ключей в свою программу
От: Tee Moore  
Дата: 31.05.13 05:28
Оценка:
Здравствуйте, drVanо, Вы писали:

V>Здравствуйте, Tee Moore, Вы писали:


TM>>Если хакеру известен вид ключа, например ХХХХ-ХХХХ-ХХХХ-ХХХХ, и есть выцарапаная из программы база хешей ключей в количестве нескольких тысяч,


V>Если хакеру известен адреса массива хешей, то самый первый хеш патчится под результат от 1111-1111-1111-1111 и не нужно никаких переборов.


Это да, но тут вся сладость для хакера в том, что без патчей и кряков выдать на гора валидные ключи и притом скопом, а не единственный как при скардинге.
Re[5]: Кто зашивает хеши ключей в свою программу
От: Tee Moore  
Дата: 31.05.13 05:32
Оценка:
Здравствуйте, vks40000, Вы писали:

V>Здравствуйте, drVanо, Вы писали:

V>>Если хакеру известен адреса массива хешей, то самый первый хеш патчится под результат от 1111-1111-1111-1111 и не нужно никаких переборов.

V>Если метод хеширования известен.


Согласен. Так или иначе ,тут метод хеширования получается последним рубежом, отступать дальше некуда.
Re[5]: Кто зашивает хеши ключей в свою программу
От: drVanо Россия https://vmpsoft.com
Дата: 31.05.13 06:53
Оценка:
Здравствуйте, vks40000, Вы писали:

V>Если метод хеширования известен.


Совсем необязательно. В дебагере видно с чем сравниваются элементы массива (достаточно поставить хардварный бряк на первый элемент чтобы всплыть на операции сравнения/чтения элементов массива) — в операции сравнения как раз и будет тот самый правильный хеш.
Re[5]: Кто зашивает хеши ключей в свою программу
От: PKz Россия  
Дата: 31.05.13 07:26
Оценка:
Здравствуйте, Tee Moore, Вы писали:
V>>Если хакеру известен адреса массива хешей, то самый первый хеш патчится под результат от 1111-1111-1111-1111 и не нужно никаких переборов.
TM>Это да, но тут вся сладость для хакера в том, что без патчей и кряков выдать на гора валидные ключи и притом скопом, а не единственный как при скардинге.

А зачем, когда можно пропатчить? Из любви к искусству восстанавливать исходное сообщение по его хэш?
Вообще статья написана безграмотно и всё, что там изложено, не является секретом.
Если по теме, то тоже не секрет, что ломается или как-то обходится всё, вопрос только в цене и времени. Если продукт дорастает до состояния когда не выгодно зашивать хэш, то переходят на более устойчивую защиту и тогда стоимость взлома возрастает.
Re[3]: Кто зашивает хеши ключей в свою программу
От: Sharowarsheg  
Дата: 31.05.13 07:30
Оценка:
Здравствуйте, Tee Moore, Вы писали:

TM>Если хакеру известен вид ключа, например ХХХХ-ХХХХ-ХХХХ-ХХХХ, и есть выцарапаная из программы база хешей ключей в количестве нескольких тысяч,


Если есть выцарапанная база, то пропатчить обращение к этой базе гораздо проще, чем подбирать хеши.
Подождите ...
Wait...
Пока на собственное сообщение не было ответов, его можно удалить.