<?xml version="1.0" encoding="UTF-8"?><rss
version="2.0"
xmlns:content="http://purl.org/rss/1.0/modules/content/"
xmlns:dc="http://purl.org/dc/elements/1.1/"
xmlns:atom="http://www.w3.org/2005/Atom"
xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
> <channel><title>Commentaires sur : BarWF &#8211; Cracker un mot de passe MD5 à la vitesse de l&#8217;éclair</title> <atom:link href="http://korben.info/barwf-cracker-un-mot-de-passe-md5-a-la-vitesse-de-leclair.html/feed" rel="self" type="application/rss+xml" /><link>http://korben.info/barwf-cracker-un-mot-de-passe-md5-a-la-vitesse-de-leclair.html</link> <description>Upgrade your mind</description> <lastBuildDate>Mon, 13 Feb 2012 18:02:00 +0000</lastBuildDate> <sy:updatePeriod>hourly</sy:updatePeriod> <sy:updateFrequency>1</sy:updateFrequency> <generator>http://wordpress.org/?v=3.3.1</generator> <item><title>Par : marc</title><link>http://korben.info/barwf-cracker-un-mot-de-passe-md5-a-la-vitesse-de-leclair.html/comment-page-2#comment-235388</link> <dc:creator>marc</dc:creator> <pubDate>Sun, 01 May 2011 19:52:52 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6305#comment-235388</guid> <description>31000 mhashs/s mon vaio &lt;3</description> <content:encoded><![CDATA[<p>31000 mhashs/s mon vaio &lt;3</p> ]]></content:encoded> </item> <item><title>Par : Slymayer</title><link>http://korben.info/barwf-cracker-un-mot-de-passe-md5-a-la-vitesse-de-leclair.html/comment-page-2#comment-219108</link> <dc:creator>Slymayer</dc:creator> <pubDate>Sun, 20 Feb 2011 20:53:20 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6305#comment-219108</guid> <description>Je l&#039;essayerai sur ma GTX470, mais en attendant j&#039;en connais un autre extrêmement véloce qui utilise également les GPUs avec les CPUs, mais surtout il a l&#039;avantage de répartir les tâches sur plusieurs PCs, et ne fait pas que MD5, j&#039;ai nommé Distributed Password Recovery.</description> <content:encoded><![CDATA[<p>Je l&#8217;essayerai sur ma GTX470, mais en attendant j&#8217;en connais un autre extrêmement véloce qui utilise également les GPUs avec les CPUs, mais surtout il a l&#8217;avantage de répartir les tâches sur plusieurs PCs, et ne fait pas que MD5, j&#8217;ai nommé Distributed Password Recovery.</p> ]]></content:encoded> </item> <item><title>Par : Androc</title><link>http://korben.info/barwf-cracker-un-mot-de-passe-md5-a-la-vitesse-de-leclair.html/comment-page-2#comment-177451</link> <dc:creator>Androc</dc:creator> <pubDate>Thu, 30 Sep 2010 16:49:12 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6305#comment-177451</guid> <description>Pas de souci :)</description> <content:encoded><![CDATA[<p>Pas de souci <img
src="http://korben.info/wp-content/plugins/wp-smiley-switcher/yellowpack/icon_smile.gif" alt="" /></p> ]]></content:encoded> </item> <item><title>Par : Elfe</title><link>http://korben.info/barwf-cracker-un-mot-de-passe-md5-a-la-vitesse-de-leclair.html/comment-page-2#comment-177371</link> <dc:creator>Elfe</dc:creator> <pubDate>Thu, 30 Sep 2010 11:20:23 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6305#comment-177371</guid> <description>@ androc : haha, naan, je plaisante, je sais bien que t&#039;as pas triché. ;)
J&#039;ai moi-même mis seulement quelques minutes pour coder ça en php :
(sympa à faire pour le côté récursif)
http://elfe444.chez.com/brute_force6.php (on génère toutes les combinaisons, on hache, on compare: DAAD s&#039;affiche en rouge. enfantin.)
Merci encore pour tes explications très claires Androc.</description> <content:encoded><![CDATA[<p>@ androc : haha, naan, je plaisante, je sais bien que t&#8217;as pas triché. <img
src="http://korben.info/wp-content/plugins/wp-smiley-switcher/yellowpack/icon_wink.gif" alt="" /><br
/> J&#8217;ai moi-même mis seulement quelques minutes pour coder ça en php :<br
/> (sympa à faire pour le côté récursif)</p><p><a
target="_blank" href="http://elfe444.chez.com/brute_force6.php"  rel="nofollow">http://elfe444.chez.com/brute_force6.php</a> (on génère toutes les combinaisons, on hache, on compare: DAAD s&#8217;affiche en rouge. enfantin.)</p><p>Merci encore pour tes explications très claires Androc.</p> ]]></content:encoded> </item> <item><title>Par : Androc</title><link>http://korben.info/barwf-cracker-un-mot-de-passe-md5-a-la-vitesse-de-leclair.html/comment-page-2#comment-177161</link> <dc:creator>Androc</dc:creator> <pubDate>Wed, 29 Sep 2010 12:07:20 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6305#comment-177161</guid> <description>Et comment aurais-je tricher ? :)
Non il ne tourne pas online car c&#039;est un petit script python. Je pourrais le transformer en php pour te le prouver mais bon ...
Pourquoi certains webmaster stockent les hash des mots de passe ?
La vraie question est &quot;pourquoi certains stockent leurs mot de passe en clair ?&quot;.
Il faut stocker les hash des mots de passe, tout simplement parce que si quelqu&#039;un utilise une faille sur le site web et réussi à accéder à la base de données, il aura tous les mots de passe en clair.
Alors que si il obtient les hash ils faudra en plus qu&#039;il les pète.
&quot;Oui mais, les mots de passe circulent en clair, donc quel est l&#039;intérêt de les stocker sous forme de hash si ils sont interceptés avant ?&quot;.
En effet, si ils sont interceptés en clair, t&#039;es niqué. D&#039;un autre côté il arrive bien plus souvent que le site web soit vulnérable plutôt qu&#039;un attaquant ai la possibilité d&#039;écouter la ligne.
De plus, il existe SSL pour se prémunir de l&#039;écoute.
En effet Lea a dit &quot;ça sert à tester l&#039;integrité&quot;, c&#039;est le but premier du hash.
Mais dans le cas des mots de passe, cela permet de masquer un texte clair pour éviter que le secret soit éventé directement.</description> <content:encoded><![CDATA[<p>Et comment aurais-je tricher ? <img
src="http://korben.info/wp-content/plugins/wp-smiley-switcher/yellowpack/icon_smile.gif" alt="" /><br
/> Non il ne tourne pas online car c&#8217;est un petit script python. Je pourrais le transformer en php pour te le prouver mais bon &#8230;</p><p>Pourquoi certains webmaster stockent les hash des mots de passe ?<br
/> La vraie question est &laquo;&nbsp;pourquoi certains stockent leurs mot de passe en clair ?&nbsp;&raquo;.</p><p>Il faut stocker les hash des mots de passe, tout simplement parce que si quelqu&#8217;un utilise une faille sur le site web et réussi à accéder à la base de données, il aura tous les mots de passe en clair.<br
/> Alors que si il obtient les hash ils faudra en plus qu&#8217;il les pète.</p><p>&laquo;&nbsp;Oui mais, les mots de passe circulent en clair, donc quel est l&#8217;intérêt de les stocker sous forme de hash si ils sont interceptés avant ?&nbsp;&raquo;.</p><p>En effet, si ils sont interceptés en clair, t&#8217;es niqué. D&#8217;un autre côté il arrive bien plus souvent que le site web soit vulnérable plutôt qu&#8217;un attaquant ai la possibilité d&#8217;écouter la ligne.<br
/> De plus, il existe SSL pour se prémunir de l&#8217;écoute.</p><p>En effet Lea a dit &laquo;&nbsp;ça sert à tester l&#8217;integrité&nbsp;&raquo;, c&#8217;est le but premier du hash.<br
/> Mais dans le cas des mots de passe, cela permet de masquer un texte clair pour éviter que le secret soit éventé directement.</p> ]]></content:encoded> </item> <item><title>Par : Elfe</title><link>http://korben.info/barwf-cracker-un-mot-de-passe-md5-a-la-vitesse-de-leclair.html/comment-page-2#comment-177133</link> <dc:creator>Elfe</dc:creator> <pubDate>Wed, 29 Sep 2010 10:51:09 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6305#comment-177133</guid> <description>@ Androc : peut-on voir ton script tourner online pour être sûr que tu n&#039;as pas triché ? Sinon bien joué Androc, une fois de plus, réponse exacte! héhé :)
J&#039;ai une question : Pourquoi certains webmasters hachent les mots de passe stockés en bdd? Mauvaise habitude ? quelle est l&#039;utilité ?? (Ne vaudrait-il pas mieux les chiffrer, à la limite ?) Surtout que Lea a bien précisé que le hachage sert seulement à tester l&#039;intégrité.</description> <content:encoded><![CDATA[<p>@ Androc : peut-on voir ton script tourner online pour être sûr que tu n&#8217;as pas triché ? Sinon bien joué Androc, une fois de plus, réponse exacte! héhé <img
src="http://korben.info/wp-content/plugins/wp-smiley-switcher/yellowpack/icon_smile.gif" alt="" /></p><p>J&#8217;ai une question : Pourquoi certains webmasters hachent les mots de passe stockés en bdd? Mauvaise habitude ? quelle est l&#8217;utilité ?? (Ne vaudrait-il pas mieux les chiffrer, à la limite ?) Surtout que Lea a bien précisé que le hachage sert seulement à tester l&#8217;intégrité.</p> ]]></content:encoded> </item> <item><title>Par : Androc</title><link>http://korben.info/barwf-cracker-un-mot-de-passe-md5-a-la-vitesse-de-leclair.html/comment-page-2#comment-177098</link> <dc:creator>Androc</dc:creator> <pubDate>Wed, 29 Sep 2010 09:27:35 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6305#comment-177098</guid> <description>Homme de peu de foi ... DAAD
Je ne me suis pas servi de ton indice et j&#039;ai fait tourné un bruteforcer codé rapidement en Python en testant toutes les combinaisons (minuscules, majuscules, chiffres, caractères spéciaux) en partant de 1 caractère, jusqu&#039;à trouver la solution.</description> <content:encoded><![CDATA[<p>Homme de peu de foi &#8230; DAAD</p><p>Je ne me suis pas servi de ton indice et j&#8217;ai fait tourné un bruteforcer codé rapidement en Python en testant toutes les combinaisons (minuscules, majuscules, chiffres, caractères spéciaux) en partant de 1 caractère, jusqu&#8217;à trouver la solution.</p> ]]></content:encoded> </item> <item><title>Par : Elfe</title><link>http://korben.info/barwf-cracker-un-mot-de-passe-md5-a-la-vitesse-de-leclair.html/comment-page-2#comment-177083</link> <dc:creator>Elfe</dc:creator> <pubDate>Wed, 29 Sep 2010 09:02:43 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6305#comment-177083</guid> <description>@Androc  : c&#039;est simple maintenant que je t&#039;ai donné 99% de la solution.
Héhé, j&#039;attends de voir tourner ton algorithme en ligne, si c&#039;est &quot;si simple&quot;. :)
Je n&#039;allais pas mettre un mot de passe hyper-difficile, sinon même un brute force aurait pris des siècles.
Par contre, personne n&#039;a encore trouvé la solution, c&#039;est donc toujours un challenge. ^^</description> <content:encoded><![CDATA[<p>@Androc  : c&#8217;est simple maintenant que je t&#8217;ai donné 99% de la solution.</p><p>Héhé, j&#8217;attends de voir tourner ton algorithme en ligne, si c&#8217;est &laquo;&nbsp;si simple&nbsp;&raquo;. <img
src="http://korben.info/wp-content/plugins/wp-smiley-switcher/yellowpack/icon_smile.gif" alt="" /></p><p>Je n&#8217;allais pas mettre un mot de passe hyper-difficile, sinon même un brute force aurait pris des siècles.</p><p>Par contre, personne n&#8217;a encore trouvé la solution, c&#8217;est donc toujours un challenge. ^^</p> ]]></content:encoded> </item> <item><title>Par : Androc</title><link>http://korben.info/barwf-cracker-un-mot-de-passe-md5-a-la-vitesse-de-leclair.html/comment-page-2#comment-177081</link> <dc:creator>Androc</dc:creator> <pubDate>Wed, 29 Sep 2010 08:46:53 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6305#comment-177081</guid> <description>Un bruteforcer bête et méchant est extrêmement simple à faire, si ton mot de passe ne fait que 4 lettres majuscules, il tombe en 1s sur un PC moderne (et même moins moderne).
Ca n&#039;est pas un challenge, désolé :)</description> <content:encoded><![CDATA[<p>Un bruteforcer bête et méchant est extrêmement simple à faire, si ton mot de passe ne fait que 4 lettres majuscules, il tombe en 1s sur un PC moderne (et même moins moderne).</p><p>Ca n&#8217;est pas un challenge, désolé <img
src="http://korben.info/wp-content/plugins/wp-smiley-switcher/yellowpack/icon_smile.gif" alt="" /></p> ]]></content:encoded> </item> <item><title>Par : Elfe</title><link>http://korben.info/barwf-cracker-un-mot-de-passe-md5-a-la-vitesse-de-leclair.html/comment-page-2#comment-177020</link> <dc:creator>Elfe</dc:creator> <pubDate>Tue, 28 Sep 2010 20:34:17 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6305#comment-177020</guid> <description>@ Androc : il n&#039;y pas d&#039;outil de brute force pour le sha256 à ma connaissance.
de plus, le mot à trouver n&#039;est pas dans le dictionnaire.
Bon, quelques  indices supplémentaires :
-le mot est composé de seulement 4 lettres majuscules. ( pas de chiffres, ni minuscules, ni caractères spéciaux.)
-Il suffit donc de comparer toutes les lettres possibles avec leur hash correspondant!
Il n&#039;y pas un Hacker dans la salle ???  :)</description> <content:encoded><![CDATA[<p>@ Androc : il n&#8217;y pas d&#8217;outil de brute force pour le sha256 à ma connaissance.<br
/> de plus, le mot à trouver n&#8217;est pas dans le dictionnaire.</p><p>Bon, quelques  indices supplémentaires :</p><p>-le mot est composé de seulement 4 lettres majuscules. ( pas de chiffres, ni minuscules, ni caractères spéciaux.)</p><p>-Il suffit donc de comparer toutes les lettres possibles avec leur hash correspondant!</p><p>Il n&#8217;y pas un Hacker dans la salle ??? <img
src="http://korben.info/wp-content/plugins/wp-smiley-switcher/yellowpack/icon_smile.gif" alt="" /></p> ]]></content:encoded> </item> <item><title>Par : Androc</title><link>http://korben.info/barwf-cracker-un-mot-de-passe-md5-a-la-vitesse-de-leclair.html/comment-page-2#comment-176159</link> <dc:creator>Androc</dc:creator> <pubDate>Mon, 27 Sep 2010 08:55:22 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6305#comment-176159</guid> <description>Mouais, si le but est uniquement de faire tourner un bruteforcer pour trouver le mot de passe ... bof. Je passe mon tour, ça n&#039;est pas intéressant.</description> <content:encoded><![CDATA[<p>Mouais, si le but est uniquement de faire tourner un bruteforcer pour trouver le mot de passe &#8230; bof. Je passe mon tour, ça n&#8217;est pas intéressant.</p> ]]></content:encoded> </item> <item><title>Par : Elfe</title><link>http://korben.info/barwf-cracker-un-mot-de-passe-md5-a-la-vitesse-de-leclair.html/comment-page-2#comment-175853</link> <dc:creator>Elfe</dc:creator> <pubDate>Fri, 24 Sep 2010 18:24:13 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6305#comment-175853</guid> <description>@ Androc : sympa ton lien, merci! Comme promis, pas de javascript cette fois. ;)
@ Cool : Bonne chance! Je te sais persévérant.
@ Lea : La cryptologue que tu es devrait aimer ce challenge!
Le 3ème et dernier challenge est à votre hauteur, chers amis.
Il s&#039;agit cette fois de cracker le mot suivant, haché en SHA-256 :
4148a40b6f91e2b22b89a901559ee3d4ff08ff410b0c850250b20cf1bce41bbc
Cette fois, les plugins de firefox ne pourront pas vous aider. :)
Un indice toutefois : le mot est composé uniquement de lettres majuscules.
Je donnerai la solution dans quelques jours...
Good Hacking!!</description> <content:encoded><![CDATA[<p>@ Androc : sympa ton lien, merci! Comme promis, pas de javascript cette fois. <img
src="http://korben.info/wp-content/plugins/wp-smiley-switcher/yellowpack/icon_wink.gif" alt="" /><br
/> @ Cool : Bonne chance! Je te sais persévérant.<br
/> @ Lea : La cryptologue que tu es devrait aimer ce challenge!</p><p>Le 3ème et dernier challenge est à votre hauteur, chers amis.<br
/> Il s&#8217;agit cette fois de cracker le mot suivant, haché en SHA-256 :</p><p>4148a40b6f91e2b22b89a901559ee3d4ff08ff410b0c850250b20cf1bce41bbc</p><p>Cette fois, les plugins de firefox ne pourront pas vous aider. <img
src="http://korben.info/wp-content/plugins/wp-smiley-switcher/yellowpack/icon_smile.gif" alt="" /><br
/> Un indice toutefois : le mot est composé uniquement de lettres majuscules.</p><p>Je donnerai la solution dans quelques jours&#8230;<br
/> Good Hacking!!</p> ]]></content:encoded> </item> <item><title>Par : Androc</title><link>http://korben.info/barwf-cracker-un-mot-de-passe-md5-a-la-vitesse-de-leclair.html/comment-page-2#comment-175256</link> <dc:creator>Androc</dc:creator> <pubDate>Wed, 22 Sep 2010 12:58:57 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6305#comment-175256</guid> <description>Tant que ça sera des protections en JavaScript, à moins de ne pas reposer sur de l&#039;obscurantisme, ça sera cassé.
Nous ne sommes pas non plus là pour tester tes challenges de sécurité afin de te prouver que tu n&#039;utilises pas la bonne approche ;)
Si tu veux apprendre des choses en sécurité/crypto en t&#039;amusant, va ici : http://www.newbiecontest.org
Il y a plusieurs petits challenges sympas, notamment en JavaScript, tu verras qu&#039;aucune protection reposant sur de l&#039;obfuscation de code est efficace.</description> <content:encoded><![CDATA[<p>Tant que ça sera des protections en JavaScript, à moins de ne pas reposer sur de l&#8217;obscurantisme, ça sera cassé.</p><p>Nous ne sommes pas non plus là pour tester tes challenges de sécurité afin de te prouver que tu n&#8217;utilises pas la bonne approche <img
src="http://korben.info/wp-content/plugins/wp-smiley-switcher/yellowpack/icon_wink.gif" alt="" /></p><p>Si tu veux apprendre des choses en sécurité/crypto en t&#8217;amusant, va ici : <a
target="_blank" href="http://www.newbiecontest.org"  rel="nofollow">http://www.newbiecontest.org</a><br
/> Il y a plusieurs petits challenges sympas, notamment en JavaScript, tu verras qu&#8217;aucune protection reposant sur de l&#8217;obfuscation de code est efficace.</p> ]]></content:encoded> </item> <item><title>Par : Elfe</title><link>http://korben.info/barwf-cracker-un-mot-de-passe-md5-a-la-vitesse-de-leclair.html/comment-page-2#comment-175255</link> <dc:creator>Elfe</dc:creator> <pubDate>Wed, 22 Sep 2010 12:53:18 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6305#comment-175255</guid> <description>@cool : Le challenge n°3 sera beaucoup, beaucoup plus dur. héhé. ^^
@Androc
J&#039;ai pensé que je pourrais vendre cette super protection Javascript à la société qui est citée dans ton lien &quot;thedailkywtf.com&quot;. :)
Avec un peu de bol, ils vont l&#039;acheter! lol
p.s: Le nouveau champ est là pour le fun. Mais il peut servir à hacher.
RV sur le challenge n°3. Ce sera du sérieux cette fois.  ;)</description> <content:encoded><![CDATA[<p>@cool : Le challenge n°3 sera beaucoup, beaucoup plus dur. héhé. ^^</p><p>@Androc</p><p>J&#8217;ai pensé que je pourrais vendre cette super protection Javascript à la société qui est citée dans ton lien &laquo;&nbsp;thedailkywtf.com&nbsp;&raquo;. <img
src="http://korben.info/wp-content/plugins/wp-smiley-switcher/yellowpack/icon_smile.gif" alt="" /><br
/> Avec un peu de bol, ils vont l&#8217;acheter! lol</p><p>p.s: Le nouveau champ est là pour le fun. Mais il peut servir à hacher.<br
/> RV sur le challenge n°3. Ce sera du sérieux cette fois. <img
src="http://korben.info/wp-content/plugins/wp-smiley-switcher/yellowpack/icon_wink.gif" alt="" /></p> ]]></content:encoded> </item> <item><title>Par : Androc</title><link>http://korben.info/barwf-cracker-un-mot-de-passe-md5-a-la-vitesse-de-leclair.html/comment-page-2#comment-175246</link> <dc:creator>Androc</dc:creator> <pubDate>Wed, 22 Sep 2010 12:28:27 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6305#comment-175246</guid> <description>Et merde, encore pas possible d&#039;éditer.
J&#039;ajouterai, pour enfoncer le clou, que cette fois ni le login, ni le mot de passe n&#039;étaient requis pour réussir :)</description> <content:encoded><![CDATA[<p>Et merde, encore pas possible d&#8217;éditer.</p><p>J&#8217;ajouterai, pour enfoncer le clou, que cette fois ni le login, ni le mot de passe n&#8217;étaient requis pour réussir <img
src="http://korben.info/wp-content/plugins/wp-smiley-switcher/yellowpack/icon_smile.gif" alt="" /></p> ]]></content:encoded> </item> <item><title>Par : Androc</title><link>http://korben.info/barwf-cracker-un-mot-de-passe-md5-a-la-vitesse-de-leclair.html/comment-page-2#comment-175238</link> <dc:creator>Androc</dc:creator> <pubDate>Wed, 22 Sep 2010 12:12:50 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6305#comment-175238</guid> <description>Arf, crotte, je ne peux pas éditer mon commentaire à nouveau.
@Elfe : ne va pas croire qu&#039;il nous a fallu 2h à Cool ou moi même pour trouver la solution, on ne surveille pas non plus le fil tout le temps. En tout et pour tout, il nous a fallu le temps de &quot;découvrir&quot; ta nouvelle interface de connexion (5s), de comprendre à quoi sert ce nouveau champ (optionnel, 10s), de regarder la source (5s), de lancer Firebug (2s), de mettre des espions sur la/les valeurs qui vont bien (10s).
Encore une fois, je ne sais pas ce qui se cache derrière le hash, je n&#039;ai même pas essayé de comprendre à quoi sert ce nouveau champ, on obtient directement la valeur de la page à afficher sans problème.
A la rigueur, si tu veux vraiment t&#039;amuser avec une protection JavaScript, fais la méthode que je t&#039;ai indiqué ou utilises jCryption mais c&#039;est juste pour s&#039;amuser.</description> <content:encoded><![CDATA[<p>Arf, crotte, je ne peux pas éditer mon commentaire à nouveau.</p><p>@Elfe : ne va pas croire qu&#8217;il nous a fallu 2h à Cool ou moi même pour trouver la solution, on ne surveille pas non plus le fil tout le temps. En tout et pour tout, il nous a fallu le temps de &laquo;&nbsp;découvrir&nbsp;&raquo; ta nouvelle interface de connexion (5s), de comprendre à quoi sert ce nouveau champ (optionnel, 10s), de regarder la source (5s), de lancer Firebug (2s), de mettre des espions sur la/les valeurs qui vont bien (10s).</p><p>Encore une fois, je ne sais pas ce qui se cache derrière le hash, je n&#8217;ai même pas essayé de comprendre à quoi sert ce nouveau champ, on obtient directement la valeur de la page à afficher sans problème.</p><p>A la rigueur, si tu veux vraiment t&#8217;amuser avec une protection JavaScript, fais la méthode que je t&#8217;ai indiqué ou utilises jCryption mais c&#8217;est juste pour s&#8217;amuser.</p> ]]></content:encoded> </item> <item><title>Par : Androc</title><link>http://korben.info/barwf-cracker-un-mot-de-passe-md5-a-la-vitesse-de-leclair.html/comment-page-2#comment-175227</link> <dc:creator>Androc</dc:creator> <pubDate>Wed, 22 Sep 2010 11:57:16 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6305#comment-175227</guid> <description>Je reviens de déjeuner et que vois-je ? Tu essayes encore de faire des protections en JavaScript ? :)
Il 2 ne 1 faut 9 pas 9 faire 6 de protections de ce type, ça ne sert à rien :)
Edit : @&lt;a href=&quot;#comment-175222&quot; rel=&quot;nofollow&quot;&gt;cool&lt;/a&gt;: oups j&#039;avais pas vu, pareil :D</description> <content:encoded><![CDATA[<p>Je reviens de déjeuner et que vois-je ? Tu essayes encore de faire des protections en JavaScript ? <img
src="http://korben.info/wp-content/plugins/wp-smiley-switcher/yellowpack/icon_smile.gif" alt="" /></p><p>Il 2 ne 1 faut 9 pas 9 faire 6 de protections de ce type, ça ne sert à rien <img
src="http://korben.info/wp-content/plugins/wp-smiley-switcher/yellowpack/icon_smile.gif" alt="" /></p><p>Edit : @<a
href="#comment-175222" rel="nofollow">cool</a>: oups j&#8217;avais pas vu, pareil <img
src="http://korben.info/wp-content/plugins/wp-smiley-switcher/yellowpack/icon_biggrin.gif" alt="" /></p> ]]></content:encoded> </item> <item><title>Par : cool</title><link>http://korben.info/barwf-cracker-un-mot-de-passe-md5-a-la-vitesse-de-leclair.html/comment-page-2#comment-175222</link> <dc:creator>cool</dc:creator> <pubDate>Wed, 22 Sep 2010 11:47:34 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6305#comment-175222</guid> <description>21996
Ca sert a rien de transformé les caractères en hexa.
J&#039;utilise firebug, et je lance
console.log(_0x4921);
Et paf, j&#039;ai tout en clair!</description> <content:encoded><![CDATA[<p>21996</p><p>Ca sert a rien de transformé les caractères en hexa.</p><p>J&#8217;utilise firebug, et je lance<br
/> console.log(_0x4921);</p><p>Et paf, j&#8217;ai tout en clair!</p> ]]></content:encoded> </item> <item><title>Par : Elfe</title><link>http://korben.info/barwf-cracker-un-mot-de-passe-md5-a-la-vitesse-de-leclair.html/comment-page-2#comment-175190</link> <dc:creator>Elfe</dc:creator> <pubDate>Wed, 22 Sep 2010 09:57:54 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6305#comment-175190</guid> <description>@Androc : Je comprends enfin tout le processus grâce à tes explications!
grande différence entre chiffrer un formulaire et protéger une connexion!!
Et effectivement, tu as raison. Si quelqu&#039;un sniffe la connection, c&#039;est mort.
J&#039;ai testé encore ce matin, le sniffer enregistre tout! Mot de passe chiffré ou pas. Il affiche les fichiers auquels on s&#039;est connecté avec leur contenu source complet... ça fait froid dans le dos... Donc SSL obligatoire, oui.
J&#039;ai appris vraiment beaucoup de choses, merci!
------------------------------------------------------------
Bon, un petit jeu de Hack juste pour le fun : (attention, c&#039;est pour s&#039;amuser)
Essayez de casser ma protection javascript et de lire le nombre affiché sur la page 2 de mon site :
login=challenge
mot de passe haché en SHA-256 = be178c0543eb17f5f3043021c9e5fcf30285e557a4fc309cce97ff9ca6182912
http://allwebradio.free.fr/index2.php
P.S : ATTENTION Comme l&#039;a écrit Androc, ce type de &quot;protection&quot; NE VAUT RIEN! car il suffit de décoder Javascript. Et En cas de sniffer, ça vaut que dalle.
C&#039;est juste pour voir en combien de temps quelqu&#039;un peut trouver la solution et accéder à la page. Qui va réussir en 1er ? encore Androc ? ^^
Good Hacking!</description> <content:encoded><![CDATA[<p>@Androc : Je comprends enfin tout le processus grâce à tes explications!</p><p>grande différence entre chiffrer un formulaire et protéger une connexion!!</p><p>Et effectivement, tu as raison. Si quelqu&#8217;un sniffe la connection, c&#8217;est mort.</p><p>J&#8217;ai testé encore ce matin, le sniffer enregistre tout! Mot de passe chiffré ou pas. Il affiche les fichiers auquels on s&#8217;est connecté avec leur contenu source complet&#8230; ça fait froid dans le dos&#8230; Donc SSL obligatoire, oui.</p><p>J&#8217;ai appris vraiment beaucoup de choses, merci!</p><p>&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;<br
/> Bon, un petit jeu de Hack juste pour le fun : (attention, c&#8217;est pour s&#8217;amuser)</p><p>Essayez de casser ma protection javascript et de lire le nombre affiché sur la page 2 de mon site :<br
/> login=challenge<br
/> mot de passe haché en SHA-256 = be178c0543eb17f5f3043021c9e5fcf30285e557a4fc309cce97ff9ca6182912</p><p><a
target="_blank" href="http://allwebradio.free.fr/index2.php"  rel="nofollow">http://allwebradio.free.fr/index2.php</a></p><p>P.S : ATTENTION Comme l&#8217;a écrit Androc, ce type de &laquo;&nbsp;protection&nbsp;&raquo; NE VAUT RIEN! car il suffit de décoder Javascript. Et En cas de sniffer, ça vaut que dalle.</p><p>C&#8217;est juste pour voir en combien de temps quelqu&#8217;un peut trouver la solution et accéder à la page. Qui va réussir en 1er ? encore Androc ? ^^</p><p> Good Hacking!</p> ]]></content:encoded> </item> <item><title>Par : Androc</title><link>http://korben.info/barwf-cracker-un-mot-de-passe-md5-a-la-vitesse-de-leclair.html/comment-page-2#comment-175140</link> <dc:creator>Androc</dc:creator> <pubDate>Wed, 22 Sep 2010 08:08:49 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6305#comment-175140</guid> <description>Hello,
si le RSA est correctement implémenté, ça peut éventuellement &quot;le faire&quot;.
Mais bon ... il faut que la personne en face ai JavaScript d&#039;activer.
Je pense que tu trouveras plus souvent un client qui supporte SSL mais pas JavaScript que l&#039;inverse.
J&#039;en veux pour preuve mon ancien portable qui ne supportait pas JavaScript mais avec lequel je pouvais me connecter sur des sites sécurisés.
Le problème, c&#039;est que du côté serveur tu es obligé de gérer cette authentification, en envoyant ta clé dans la page mais apparemment, c&#039;est prévu par les deux plugins.
MAIS ces deux plugins n&#039;utilisent le RSA que pour la partie chiffrement et non authentification.
Donc, dans le cadre d&#039;une procédure de login, avec ça tu vas résister à des attaques de type écoute passive-&gt;rejeu mais en aucun cas à une attaque du type main in the middle.
Donc, si c&#039;est juste pour faire ça il y a beaucoup plus simple à faire :
- le serveur envoi une chaîne aléatoire au client
- le client hash le mot de passe, concatène avec la chaîne aléatoire et hash le tout
- le client envoie le hash final au serveur
- le serveur compare le hash final avec chaîne aléatoire+hash du mot de passe correspondant au login et boum, ça fait des chocapic
Tu as sans doute sensiblement la même sécurité pour un effort de calcul bien moindre.
L&#039;intérêt de ces deux plugins c&#039;est de pouvoir chiffrer n&#039;importe quel formulaire et non pas uniquement &quot;protéger&quot; un mécanisme de login, mais bon ça reste un exercice amusant qui ne doit pas être utilisé là où la sécurité est vraiment primordiale.
Ca peut être intéressant pour masquer les données aux petits malins qui ne font qu&#039;écouter la ligne mais c&#039;est tout.
Si quelqu&#039;un est actif sur la ligne (man in the middle) t&#039;es tout con avec ton RSA en JavaScript.
- envoie de la clé publique du serveur au client
- le vilain intercepte cette clé publique, la stocke et envoie au client SA propre clé publique
- le client reçoit la clé publique du vilain, chiffre ses données avec et l&#039;envoie au &quot;serveur&quot;
- le vilain pas beau reçoit le message chiffré, le déchiffre avec sa clé privée, le lit, se marre bien parce que le nom de ta rue est &quot;poilaubras&quot;, note sur un bout de papier ton numéro de carte bleue, chiffre le message clair avec la clé publique du serveur et l&#039;envoie au serveur
- le serveur est tout content car il a reçu une nouvelle commande d&#039;un client
Bref ...
Donc ça peut être rigolo pour résister aux écoutes passives &quot;vite fait&quot; mais c&#039;est tout.
Et encore, vu que la longueur de clé par défaut est 512bits, si les données sont intéressantes sur la durée (numéro de CB, préférences sexuelles, mot de passe, etc.) le vilain pas beau tout moche peut casser le chiffre en différé.</description> <content:encoded><![CDATA[<p>Hello,</p><p>si le RSA est correctement implémenté, ça peut éventuellement &laquo;&nbsp;le faire&nbsp;&raquo;.<br
/> Mais bon &#8230; il faut que la personne en face ai JavaScript d&#8217;activer.<br
/> Je pense que tu trouveras plus souvent un client qui supporte SSL mais pas JavaScript que l&#8217;inverse.<br
/> J&#8217;en veux pour preuve mon ancien portable qui ne supportait pas JavaScript mais avec lequel je pouvais me connecter sur des sites sécurisés.</p><p>Le problème, c&#8217;est que du côté serveur tu es obligé de gérer cette authentification, en envoyant ta clé dans la page mais apparemment, c&#8217;est prévu par les deux plugins.</p><p>MAIS ces deux plugins n&#8217;utilisent le RSA que pour la partie chiffrement et non authentification.</p><p>Donc, dans le cadre d&#8217;une procédure de login, avec ça tu vas résister à des attaques de type écoute passive-&gt;rejeu mais en aucun cas à une attaque du type main in the middle.</p><p>Donc, si c&#8217;est juste pour faire ça il y a beaucoup plus simple à faire :<br
/> - le serveur envoi une chaîne aléatoire au client<br
/> - le client hash le mot de passe, concatène avec la chaîne aléatoire et hash le tout<br
/> - le client envoie le hash final au serveur<br
/> - le serveur compare le hash final avec chaîne aléatoire+hash du mot de passe correspondant au login et boum, ça fait des chocapic</p><p>Tu as sans doute sensiblement la même sécurité pour un effort de calcul bien moindre.</p><p>L&#8217;intérêt de ces deux plugins c&#8217;est de pouvoir chiffrer n&#8217;importe quel formulaire et non pas uniquement &laquo;&nbsp;protéger&nbsp;&raquo; un mécanisme de login, mais bon ça reste un exercice amusant qui ne doit pas être utilisé là où la sécurité est vraiment primordiale.</p><p>Ca peut être intéressant pour masquer les données aux petits malins qui ne font qu&#8217;écouter la ligne mais c&#8217;est tout.</p><p>Si quelqu&#8217;un est actif sur la ligne (man in the middle) t&#8217;es tout con avec ton RSA en JavaScript.</p><p>- envoie de la clé publique du serveur au client<br
/> - le vilain intercepte cette clé publique, la stocke et envoie au client SA propre clé publique<br
/> - le client reçoit la clé publique du vilain, chiffre ses données avec et l&#8217;envoie au &laquo;&nbsp;serveur&nbsp;&raquo;<br
/> - le vilain pas beau reçoit le message chiffré, le déchiffre avec sa clé privée, le lit, se marre bien parce que le nom de ta rue est &laquo;&nbsp;poilaubras&nbsp;&raquo;, note sur un bout de papier ton numéro de carte bleue, chiffre le message clair avec la clé publique du serveur et l&#8217;envoie au serveur<br
/> - le serveur est tout content car il a reçu une nouvelle commande d&#8217;un client</p><p>Bref &#8230;</p><p>Donc ça peut être rigolo pour résister aux écoutes passives &laquo;&nbsp;vite fait&nbsp;&raquo; mais c&#8217;est tout.</p><p>Et encore, vu que la longueur de clé par défaut est 512bits, si les données sont intéressantes sur la durée (numéro de CB, préférences sexuelles, mot de passe, etc.) le vilain pas beau tout moche peut casser le chiffre en différé.</p> ]]></content:encoded> </item> <item><title>Par : Elfe</title><link>http://korben.info/barwf-cracker-un-mot-de-passe-md5-a-la-vitesse-de-leclair.html/comment-page-2#comment-175111</link> <dc:creator>Elfe</dc:creator> <pubDate>Tue, 21 Sep 2010 22:15:20 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6305#comment-175111</guid> <description>Je viens de découvrir que d&#039;autres que moi se sont intéressés à transmettre des données de formulaire chiffrées depuis javascript et sans SSL!
Le premier, (utilisant javascript, jQuery et RSA pour le chiffrement : &#039;Jcryption&#039; est disponible ici : http://www.jcryption.org
(en anglais). Daniel Griesser, son auteur, nous dit:
&quot;I created jCryption because I thought there must be an easier way to protect data of HTML forms in the internet than to install a SSL certifacte. So I started with jCryption and I hope it’s useful.&quot;
Le deuxième projet, &#039;jCryption2&#039;, en français, de Samuel Roze, est dispo ici : http://www.d-sites.com/projets/jcryption2/
&quot;jCryption est une petite application JavaScript utilisant jQuery  à ajouter à votre site qui permet de crypter un formulaire de données à l’aide d’un système de clé publique/clé privée. Ainsi, tout ce qui circule sur le réseau est protégé! Cela peut être utile lorsque qu’il vous est impossible de mettre en place un accès HTTPS ou lorsque le client (le visiteur) ne supporte pas le HTTPS mais a le JavaScript.&quot;
Voilà 2 auteurs que je vais contacter pour participer à les aider!
@ Androc, qu&#039;en penses-tu ? car selon toi, SSL est obligatoire.
Ta technique redoutable permet aussi de craquer leur chiffrement ?
Penses-tu que leur système est fiable, ou craquable en cas de sniffage ?
Si ça résiste au sniffer, je l&#039;installe pour mes applis. ^^
Démo ici : http://www.jcryption.org/examples/
J&#039;apprends beaucoup de choses avec Lea et toi, merci beaucoup!</description> <content:encoded><![CDATA[<p>Je viens de découvrir que d&#8217;autres que moi se sont intéressés à transmettre des données de formulaire chiffrées depuis javascript et sans SSL!</p><p>Le premier, (utilisant javascript, jQuery et RSA pour le chiffrement : &#8216;Jcryption&#8217; est disponible ici : <a
target="_blank" href="http://www.jcryption.org"  rel="nofollow">http://www.jcryption.org</a><br
/> (en anglais). Daniel Griesser, son auteur, nous dit:<br
/> &laquo;&nbsp;I created jCryption because I thought there must be an easier way to protect data of HTML forms in the internet than to install a SSL certifacte. So I started with jCryption and I hope it’s useful.&nbsp;&raquo;</p><p>Le deuxième projet, &#8216;jCryption2&#8242;, en français, de Samuel Roze, est dispo ici : <a
target="_blank" href="http://www.d-sites.com/projets/jcryption2/"  rel="nofollow">http://www.d-sites.com/projets/jcryption2/</a><br
/> &laquo;&nbsp;jCryption est une petite application JavaScript utilisant jQuery  à ajouter à votre site qui permet de crypter un formulaire de données à l’aide d’un système de clé publique/clé privée. Ainsi, tout ce qui circule sur le réseau est protégé! Cela peut être utile lorsque qu’il vous est impossible de mettre en place un accès HTTPS ou lorsque le client (le visiteur) ne supporte pas le HTTPS mais a le JavaScript.&nbsp;&raquo;</p><p>Voilà 2 auteurs que je vais contacter pour participer à les aider!</p><p>@ Androc, qu&#8217;en penses-tu ? car selon toi, SSL est obligatoire.<br
/> Ta technique redoutable permet aussi de craquer leur chiffrement ?<br
/> Penses-tu que leur système est fiable, ou craquable en cas de sniffage ?<br
/> Si ça résiste au sniffer, je l&#8217;installe pour mes applis. ^^</p><p>Démo ici : <a
target="_blank" href="http://www.jcryption.org/examples/"  rel="nofollow">http://www.jcryption.org/examples/</a><br
/> J&#8217;apprends beaucoup de choses avec Lea et toi, merci beaucoup!</p> ]]></content:encoded> </item> <item><title>Par : Elfe</title><link>http://korben.info/barwf-cracker-un-mot-de-passe-md5-a-la-vitesse-de-leclair.html/comment-page-2#comment-175100</link> <dc:creator>Elfe</dc:creator> <pubDate>Tue, 21 Sep 2010 17:13:43 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6305#comment-175100</guid> <description>@androc : Ta technique semble vraiment imparable.
Existe t-il un moyen (non payant) d&#039;échapper aux sniffers ?</description> <content:encoded><![CDATA[<p>@androc : Ta technique semble vraiment imparable.</p><p>Existe t-il un moyen (non payant) d&#8217;échapper aux sniffers ?</p> ]]></content:encoded> </item> <item><title>Par : Androc</title><link>http://korben.info/barwf-cracker-un-mot-de-passe-md5-a-la-vitesse-de-leclair.html/comment-page-2#comment-175098</link> <dc:creator>Androc</dc:creator> <pubDate>Tue, 21 Sep 2010 16:45:31 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6305#comment-175098</guid> <description>AES : symétrique. Même joueur, joue encore.
RSA : asymétrique. Si tu le fais mal (sans graine aléatoire) ça sera identique, je ferai une attaque par re-jeu.
Tu peux chiffrer avec ce que tu veux ça n&#039;a aucune importance dans le cas présent.
Tu devrais éviter de réinventer la roue, surtout avec des outils non adaptés et te concentrer sur de la vraie sécurité.
Mais bon, rassure toi, il y a des experts qui font bien pire que toi : http://thedailywtf.com/Articles/So-You-Hacked-Our-Site!.aspx
Edit : ah oui et puis ça ne sert à rien non plus de rendre illisible ton javascript, je n&#039;ai même pas regardé la source de ta page.</description> <content:encoded><![CDATA[<p>AES : symétrique. Même joueur, joue encore.<br
/> RSA : asymétrique. Si tu le fais mal (sans graine aléatoire) ça sera identique, je ferai une attaque par re-jeu.</p><p>Tu peux chiffrer avec ce que tu veux ça n&#8217;a aucune importance dans le cas présent.</p><p>Tu devrais éviter de réinventer la roue, surtout avec des outils non adaptés et te concentrer sur de la vraie sécurité.</p><p>Mais bon, rassure toi, il y a des experts qui font bien pire que toi : <a
target="_blank" href="http://thedailywtf.com/Articles/So-You-Hacked-Our-Site!.aspx"  rel="nofollow">http://thedailywtf.com/Articles/So-You-Hacked-Our-Site!.aspx</a></p><p>Edit : ah oui et puis ça ne sert à rien non plus de rendre illisible ton javascript, je n&#8217;ai même pas regardé la source de ta page.</p> ]]></content:encoded> </item> <item><title>Par : Elfe</title><link>http://korben.info/barwf-cracker-un-mot-de-passe-md5-a-la-vitesse-de-leclair.html/comment-page-2#comment-175097</link> <dc:creator>Elfe</dc:creator> <pubDate>Tue, 21 Sep 2010 16:38:38 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6305#comment-175097</guid> <description>J&#039;ai compris! mince alors! :)</description> <content:encoded><![CDATA[<p>J&#8217;ai compris! mince alors! <img
src="http://korben.info/wp-content/plugins/wp-smiley-switcher/yellowpack/icon_smile.gif" alt="" /></p> ]]></content:encoded> </item> <item><title>Par : Androc</title><link>http://korben.info/barwf-cracker-un-mot-de-passe-md5-a-la-vitesse-de-leclair.html/comment-page-1#comment-175096</link> <dc:creator>Androc</dc:creator> <pubDate>Tue, 21 Sep 2010 16:35:25 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6305#comment-175096</guid> <description>C&#039;est très simple.
C&#039;est un problème de conception.
En fait tu &quot;fais un truc&quot; côté client et tu envois unes chaîne d&#039;authentification au serveur.
Celui-ci reçoit un &quot;login&quot; et un &quot;mot de passe&quot;.
Tu as beau l&#039;envoyer en clair, en klingon, en couleur, à l&#039;envers, en base 64, en buvant de la bière ou en te grattant le cul, du point de vue du serveur c&#039;est un login et un mot de passe. Du moment que le client et le serveur sont en phase pour savoir comment obtenir le login/mot de passe, ça sera équivalent à un message en clair.
Alors, ok l&#039;humain ne connaîtra pas le mot de passe, dans ton exemple, mais il n&#039;en a pas besoin vu que le serveur authentifie l&#039;utilisateur en fonction de son hash.
Tu peux même &quot;renforcer&quot; la &quot;sécurité&quot; de ton site en hashant le login, si quelqu&#039;un sniff la connexion, c&#039;est mort.
Le seul avantage d&#039;avoir hashé ton mot de passe est que si tu l&#039;utilises pour une autre appli (tes mails, un compte de jeu sur internet, etc) le méchant hacker ne pourra pas s&#039;authentifier car il n&#039;aura pas le mot de passe en clair.
Tu peux te convaincre de ce que je raconte en installant Tamper Data pour Firefox.
- Tu vas sur ton site
- Ensuite tu fais Outils-&gt;Altérer données-&gt;Démarrer altération
- Tu tapes &quot;challenge&quot; en login sur ton site et &quot;prout&quot; (ou n&#039;importe quoi) en mot de passe, tu valide
- Tu fais &quot;altérer les données&quot; dans la popup Tamper Data, tu remplaces le hash que tu vois par le hash que tu as donné et bingo</description> <content:encoded><![CDATA[<p>C&#8217;est très simple.<br
/> C&#8217;est un problème de conception.</p><p>En fait tu &laquo;&nbsp;fais un truc&nbsp;&raquo; côté client et tu envois unes chaîne d&#8217;authentification au serveur.</p><p>Celui-ci reçoit un &laquo;&nbsp;login&nbsp;&raquo; et un &laquo;&nbsp;mot de passe&nbsp;&raquo;.</p><p>Tu as beau l&#8217;envoyer en clair, en klingon, en couleur, à l&#8217;envers, en base 64, en buvant de la bière ou en te grattant le cul, du point de vue du serveur c&#8217;est un login et un mot de passe. Du moment que le client et le serveur sont en phase pour savoir comment obtenir le login/mot de passe, ça sera équivalent à un message en clair.</p><p>Alors, ok l&#8217;humain ne connaîtra pas le mot de passe, dans ton exemple, mais il n&#8217;en a pas besoin vu que le serveur authentifie l&#8217;utilisateur en fonction de son hash.</p><p>Tu peux même &laquo;&nbsp;renforcer&nbsp;&raquo; la &laquo;&nbsp;sécurité&nbsp;&raquo; de ton site en hashant le login, si quelqu&#8217;un sniff la connexion, c&#8217;est mort.</p><p>Le seul avantage d&#8217;avoir hashé ton mot de passe est que si tu l&#8217;utilises pour une autre appli (tes mails, un compte de jeu sur internet, etc) le méchant hacker ne pourra pas s&#8217;authentifier car il n&#8217;aura pas le mot de passe en clair.</p><p>Tu peux te convaincre de ce que je raconte en installant Tamper Data pour Firefox.</p><p>- Tu vas sur ton site<br
/> - Ensuite tu fais Outils-&gt;Altérer données-&gt;Démarrer altération<br
/> - Tu tapes &laquo;&nbsp;challenge&nbsp;&raquo; en login sur ton site et &laquo;&nbsp;prout&nbsp;&raquo; (ou n&#8217;importe quoi) en mot de passe, tu valide<br
/> - Tu fais &laquo;&nbsp;altérer les données&nbsp;&raquo; dans la popup Tamper Data, tu remplaces le hash que tu vois par le hash que tu as donné et bingo</p> ]]></content:encoded> </item> <item><title>Par : Lea</title><link>http://korben.info/barwf-cracker-un-mot-de-passe-md5-a-la-vitesse-de-leclair.html/comment-page-1#comment-175095</link> <dc:creator>Lea</dc:creator> <pubDate>Tue, 21 Sep 2010 16:31:08 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6305#comment-175095</guid> <description>@androc : une thématique crypto pure et dure sur des briques crypto et des appli qui permettent (un peu) de respect des utilisateurs...
@elfe : relis l&#039;attaque que j&#039;ai écrite. On a jamais besoin de connaitre le mot de passe dans ton truc. Man-in-the-Middle attack, tu connais? Et schtroumpf! une fonction de hachage c&#039;est pour faire de l&#039;intégrité pas du chiffrement :P
Bon la thésarde en rédaction que je suis craque... Elfe, utilise une solution classique. ssl c&#039;est cool...
Help, please...</description> <content:encoded><![CDATA[<p>@androc : une thématique crypto pure et dure sur des briques crypto et des appli qui permettent (un peu) de respect des utilisateurs&#8230;</p><p>@elfe : relis l&#8217;attaque que j&#8217;ai écrite. On a jamais besoin de connaitre le mot de passe dans ton truc. Man-in-the-Middle attack, tu connais? Et schtroumpf! une fonction de hachage c&#8217;est pour faire de l&#8217;intégrité pas du chiffrement <img
src="http://korben.info/wp-content/plugins/wp-smiley-switcher/yellowpack/icon_razz.gif" alt="" /></p><p>Bon la thésarde en rédaction que je suis craque&#8230; Elfe, utilise une solution classique. ssl c&#8217;est cool&#8230;</p><p>Help, please&#8230;</p> ]]></content:encoded> </item> <item><title>Par : Elfe</title><link>http://korben.info/barwf-cracker-un-mot-de-passe-md5-a-la-vitesse-de-leclair.html/comment-page-1#comment-175094</link> <dc:creator>Elfe</dc:creator> <pubDate>Tue, 21 Sep 2010 16:26:10 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6305#comment-175094</guid> <description>androc, bien joué! je viens de voir dans mes logs que tu as réussi, effectivement. La page est bien celle que tu indiques. well done!:)
Comment se fait-il que le mot de passe circule en clair puisque je le réçois haché sur le serveur ? même wireshark me le donne haché et non pas en clair...
Je pensais que js est à sa place, puisqu&#039;il ne sert pas à déchiffrer le mdp.
Tu peux me dire comment tu obtiens le mdp en clair ?? Merci de m&#039;expliquer. :)</description> <content:encoded><![CDATA[<p>androc, bien joué! je viens de voir dans mes logs que tu as réussi, effectivement. La page est bien celle que tu indiques. well done!<img
src="http://korben.info/wp-content/plugins/wp-smiley-switcher/yellowpack/icon_smile.gif" alt="" /></p><p>Comment se fait-il que le mot de passe circule en clair puisque je le réçois haché sur le serveur ? même wireshark me le donne haché et non pas en clair&#8230;</p><p>Je pensais que js est à sa place, puisqu&#8217;il ne sert pas à déchiffrer le mdp.</p><p>Tu peux me dire comment tu obtiens le mdp en clair ?? Merci de m&#8217;expliquer. <img
src="http://korben.info/wp-content/plugins/wp-smiley-switcher/yellowpack/icon_smile.gif" alt="" /></p> ]]></content:encoded> </item> <item><title>Par : Androc</title><link>http://korben.info/barwf-cracker-un-mot-de-passe-md5-a-la-vitesse-de-leclair.html/comment-page-1#comment-175093</link> <dc:creator>Androc</dc:creator> <pubDate>Tue, 21 Sep 2010 16:25:55 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6305#comment-175093</guid> <description>Je vois l&#039;idée, une thématique du style : est-ce vraiment viable de vouloir protéger sa vie privée à 100% ? Est-ce accessible à n&#039;importe qui ou réservé à une &quot;élite&quot; ?</description> <content:encoded><![CDATA[<p>Je vois l&#8217;idée, une thématique du style : est-ce vraiment viable de vouloir protéger sa vie privée à 100% ? Est-ce accessible à n&#8217;importe qui ou réservé à une &laquo;&nbsp;élite&nbsp;&raquo; ?</p> ]]></content:encoded> </item> <item><title>Par : Lea</title><link>http://korben.info/barwf-cracker-un-mot-de-passe-md5-a-la-vitesse-de-leclair.html/comment-page-1#comment-175091</link> <dc:creator>Lea</dc:creator> <pubDate>Tue, 21 Sep 2010 16:22:16 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6305#comment-175091</guid> <description>En gros : Outils crypto et applications à la protection de la vie privée. (le titre est pas encore fixé pour de vrai...)</description> <content:encoded><![CDATA[<p>En gros : Outils crypto et applications à la protection de la vie privée. (le titre est pas encore fixé pour de vrai&#8230<img
src="http://korben.info/wp-content/plugins/wp-smiley-switcher/yellowpack/icon_wink.gif" alt="" /></p> ]]></content:encoded> </item> <item><title>Par : Androc</title><link>http://korben.info/barwf-cracker-un-mot-de-passe-md5-a-la-vitesse-de-leclair.html/comment-page-1#comment-175089</link> <dc:creator>Androc</dc:creator> <pubDate>Tue, 21 Sep 2010 16:16:43 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6305#comment-175089</guid> <description>@&lt;a href=&quot;#comment-175088&quot; rel=&quot;nofollow&quot;&gt;Lea&lt;/a&gt;: A votre service ma bonne dame et bon courage pour la thèse, dont le sujet est ?...</description> <content:encoded><![CDATA[<p>@<a
href="#comment-175088" rel="nofollow">Lea</a>: A votre service ma bonne dame et bon courage pour la thèse, dont le sujet est ?&#8230;</p> ]]></content:encoded> </item> </channel> </rss>
