Hirdetés

2024. április 19., péntek

Gyorskeresés

Hozzászólások

(#1) nexwo


nexwo
őstag

minden esetre itt egy bug: [https://github.blog/2021-06-10-privilege-escalation-polkit-root-on-linux-with-bug/]

Cuccok: https://de.pcpartpicker.com/list/fRPZ34

(#2) tonyrulez


tonyrulez
őstag

Amiben állítólag a teljes Wikipedia is benne van. Ez így sokmindenre nem felhasználható.

4 8 15 16 23 42

(#3) azbest


azbest
félisten

nekem meg megvan az összes négyjegyű pinkód

(#4) Fecogame


Fecogame
veterán

Ha csak jelszavak hozzá párosított azonosítók nélkül, akkor teljesen használhatatlan. Ilyent bárki tud generáltatni egy egyszerű shell scripttel akár Raspberry-n is :)

Lassú a mobilinterneted? 4G/LTE antennák, közvetlenül raktárról ---> http://bit.ly/LTE_Antennak

(#5) MasterDeeJay

De mégis milyen oldal az ami nem hash-t használ jelszavakra?
Vagy ezt hogyan máshogyan szedték össze?
Brute force-ra jó lehetne elvileg.

[ Szerkesztve ]

Vintage Story PH szervere újra fut!

(#6) t72killer válasza MasterDeeJay (#5) üzenetére


t72killer
titán
LOGOUT blog

A böngészőkben eltárolt jelszavakhoz nem annyira vészes hozzájutni pl. Nem feltétlen a szerverekről csórták.

Mindig meglep milyen sokan hiszik el, hogy van ingyen ebéd.

(#7) Louro válasza MasterDeeJay (#5) üzenetére


Louro
őstag

Azért vannak, ahol nem használnak hash-t. Hundubból kinézem. De olyat is eltudok képzelni, hogy md5-öt használnak. Elég gyorsan visszafejthető.

Ha a listában benne van a username is, akkor a kettővel együtt elég könnyű dolguk lehet. Emberek többsége ugyanazt használja mindenhová. És jellemzően nem cseréli le 3 havonta. Bár erre jó a kétlépcsős megoldás....de minden oldalhoz nehogy kitalálják. Lassan több az autentikátorom van, mint egyéb alkalmazásom.

Mess with the best / Die like the rest

(#8) MasterDeeJay válasza Louro (#7) üzenetére

Mondjuk a kevésbé fontos oldalakhoz van egy eleve gyenge jelszavam ami elvileg már kikerült de nem kár érte ha elviszik.

Vintage Story PH szervere újra fut!

(#9) vicze válasza MasterDeeJay (#5) üzenetére


vicze
félisten

Nem használnak hash-t mert akkor nem tudja a usernek palain text-ben elküldeni a jelszavát ha elfejtette. Meglepően sok... Azaz inkább rémisztően sok. :(
De pl. arra is gondolj, hogy minden böngésző pillantok alatt visszafejhető db-ben tárolja a jelszavakat amiket elmentenek az emberek., ezeket viszik elsőnek.

"Brute force-ra jó lehetne elvileg."
A brute force az lenne ha pörgeted sorban, ha jelszólistád van, az nem brute force, hanem lista támadás.

De először is döntsd el miről beszélünk? Olyat csinálni, hogy fogsz egy user nevet és pörgeted a jelszót a webloginen/ssh-n/akármin, az értelmetlen. Mert 1 örökkévalóságig fog tartani, mert brutál lassú, 2 jó esetben a rendszer X próbálkozás után letilt a fenébe, 3 gyak DOS-olod a rendszert és azért tilt le.
Még 0 biztossággal is az első dolog elég nagy probléma.
Persze nem mondom, hogy nem csinálják, mert látom, hogy O365-t usereket elkezdi pörgetni vietnámi IP-ről az idióta bot, értelme konkrétan 0. Havi olyan pár ezer ilyen van.

A jelszó hash viszont meglepően sok esetben kinyerhető és megszerezhető. Na most ez egy jelszólistával végigpörgetni rossz esetben is úgy pár óra, a rádobsz egy rule-t akkor 1-2nap.(nyilván nagyon erősen függ milyen hashről van szó) És most arról beszélünk, hogy egy 20+ hosszú jelszót törhető simán így, akár full random generált is.

[ Szerkesztve ]

(#10) bnorci71


bnorci71
addikt

mire jó egy ilyen jelszólista username nélkül?
és ha van hozzá username, de nem tudod milyen oldalra szól akkor is mit lehet vele kezdeni?

"If in doubt, flat out!" "Straight roads are for fast cars, turns are for fast drivers"

(#11) Louro válasza bnorci71 (#10) üzenetére


Louro
őstag

Az emberek lusták. Többnyire ugyanaz a user+pass mindenhová. Szóval elég para, ha mindkettő kikerül.

Mess with the best / Die like the rest

(#12) nexwo válasza Louro (#11) üzenetére


nexwo
őstag

ezért sem értem miért nem teszik felhasználó barátabbá a publikus kulcsos dolgot. Technológia megvan, és implementálva is van, TLS része. Majdnem mindenkinek van már crypto címe, de még mindig jelszóval netezünk

Cuccok: https://de.pcpartpicker.com/list/fRPZ34

(#13) bnorci71 válasza Louro (#11) üzenetére


bnorci71
addikt

ok de hová kezded el "beírogatni"
bank? minek 2 lépcsős a belépés, az e-mailjébe? de hová citromail freemail gmail stb.
bankon kívül mit érdemes ellopni? persze face fiókkal lehet mondjuk zsarolni, de mi munkát kel belefektetni
sokkal egyszerűbben sokkal több pénzhez is lehet jutni ha ezen jár az ember esze
https://www.youtube.com/watch?v=479Me8cT8rg

"If in doubt, flat out!" "Straight roads are for fast cars, turns are for fast drivers"

(#14) hypno skate válasza azbest (#3) üzenetére


hypno skate
senior tag

Nekem is.
Már csak a bankkártya számok hiányoznak.

A vegetariánus ősi indián szó. jelentése: ''Béna vadász'' TELEFONSZÁMOM a profilomban

(#15) McSico


McSico
senior tag

OK, de honnan lehet letölteni? ;]

"Ha bármi rossz dolog ér az életben, gondolj arra, hogy egy elkényeztetett kurvának mindig rosszabb!"

(#16) Fecogame válasza McSico (#15) üzenetére


Fecogame
veterán

Google: RockYou2021 txt download

Én már töltöm ;]

Lassú a mobilinterneted? 4G/LTE antennák, közvetlenül raktárról ---> http://bit.ly/LTE_Antennak

(#17) vicze válasza hypno skate (#14) üzenetére


vicze
félisten

Hm, hát úgy hogy a kártyaszámok determinisztikusak és ismert algoritmussal generáltak, nem egy nagy dolog kipörgetni őket.
A név és a CVC fontosabb. ;)

(#18) nexwo válasza vicze (#17) üzenetére


nexwo
őstag

van olyan oldal ahol nem kell cvc és név, a lejárati dátum és kártyaszám elég.

Cuccok: https://de.pcpartpicker.com/list/fRPZ34

(#19) vicze válasza Fecogame (#16) üzenetére


vicze
félisten

Link.
RockYou2021 gyakorlatban csak egy combo lista régebbi listából.
Sok újdonság valósan kis eséllyel van benne. Szokásos média hűhó a semmire.

A user neves listák kicsit drágábbak(a semminél) általában, de 20$ körül már megkaphatsz elég nagyokat.

(#20) Louro válasza bnorci71 (#13) üzenetére


Louro
őstag

A pénzügyi rendszerek kétlépcsősek. Nagyon ciki ha van, ahol nem. De email sokaknak még nem. FB szintén. Bosszantani tökéletes. :D YT, TikTok. Népszerű oldalak, alkalmazások szerintem jó kiindulási pontok.

Mess with the best / Die like the rest

(#21) Z10N


Z10N
veterán

De miert nem RAR-ba vagy 7Z-be?

# sshnuke 10.2.2.2 -rootpw="Z10N0101"

(#22) bnorci71 válasza Louro (#20) üzenetére


bnorci71
addikt

ép ezért kérdem a bosszantás zsarolás próbálkozáson kívül nem sok mindenre jó szerintem de nagyon nem hozzáértő vagyok ezért kérdem hogyan lehet használni ténylegesen pénzszerzésre mert mi másra kellene

Most eszembe jutott ha vállalati e-mail egyéb hozzáférések is vannak benne na az már jó valamire,

"If in doubt, flat out!" "Straight roads are for fast cars, turns are for fast drivers"

(#23) ledgeri


ledgeri
nagyúr

A fájlban 6 és 20 karakter közötti bejegyzések találhatóak
Hát sajna szégyen hogy van olyan személyes/számlás oldalam mentve, ami még ennél csak kevesebbet enged, és számból... Viszont ahol csak lehet nálam évek óta 50 karakter a jelszóhossz... na azok sincsenek ebben ;] És legközelebbi váltáskor már adott értákű entrpia lesz a minimum :K

// #ublockO-HardMode // anti-blockadblock-er // PH! új arculat: 1/ 500 // szeksziboj -nálam van egy pirospontod! // Találtam sárga fényű lézert! (kézit, ceruzaelemest) https://youtu.be/XQnmMjYHgcM //

(#24) vicze válasza Z10N (#21) üzenetére


vicze
félisten

Nyilván tömörítve van és 10GB az egész, de nem sokkal drámaibb a 100!!!!GB? :) (Egész pontosan 93820MB. 10perc eltölteni.)

(#25) kilua válasza Fecogame (#16) üzenetére


kilua
senior tag

Megint mennyivel másabb találatokat ad az orosz yandex most is mint az amcsi keresők...

[ Szerkesztve ]

(#26) waverider


waverider
senior tag

a kedvencem: menj fel az xy weboldalra es usd be a jelszavad, hogy lecsekkolhasd vajon feltortek -e? ezek tenyleg ennyire agyilag zoknik? :C / :W

Informatikus csemete mondókája: ZIP ZIP csóka, vak vARJúcska. A Windows 2 dologtól akadhat ki: az egyik önmaga, a másik bármi más. Donald billentyűzetet használ, Mickey egeret. A WORD elszáll, az írás megmarad.

(#27) vicze válasza waverider (#26) üzenetére


vicze
félisten

Remélem nem mentesz böngészőbe jelszavakat, mert a Google, az MS és az FF is ezt csinálja, de szinte az összes jelszókezelő is kivétel nélkül.
Szóval nagyon remélem, hogy offline jelszó kezelőt használsz.

(#28) Tapsi válasza vicze (#9) üzenetére


Tapsi
addikt

De pl. arra is gondolj, hogy minden böngésző pillantok alatt visszafejhető db-ben tárolja a jelszavakat amiket elmentenek az emberek., ezeket viszik elsőnek.

Ehhez a művelethez operációs rendszer szintű hozzáférés szükséges. Normál esetben ezt nem triviális megszerezni. Viszont ha már megvan, akkor lényegtelen, ha viszik ezt a fájlt, úgyis keylogger fut a gépeden. És akkor ott van mondjuk az Apple kulcskarika, ami cloudban tárolja a jelszavaidat. Azt még bruteforce-olni sem tudod, mert letilt a francba.

(#29) vicze válasza Tapsi (#28) üzenetére


vicze
félisten

Mi a jó istenek keyloggerel szenvedni, ha ott van elve a böngészőben és másodpercek alatt megszerezhető.
Most te abból indulsz ki hogy egy user tudja hogy mit csinál és nem kattingat össze vissza. Tudod tudom most jön, hogy akkor megérdemlik csodálatos érvelés...

[ Szerkesztve ]

(#30) fatpingvin válasza MasterDeeJay (#5) üzenetére


fatpingvin
őstag

valszeg máshogyan, bár még mindig sok helyen használnak plaintext vagy könnyen visszafejthetően hashelt jelszavakat.

A tipikus munkafolyamat legjobb tesztszimulációja a tipikus munkafolyamat. A "napi anti-corporate hsz"-ok felelőse :)

(#31) Z10N válasza vicze (#24) üzenetére


Z10N
veterán

Amugy ebben semmi ujdonsag nincs. Bruteforcehoz ilyen directory-k mindig is voltak. Mondjuk ez tenyleg jol ossze van ollozva.

# sshnuke 10.2.2.2 -rootpw="Z10N0101"

(#32) Tapsi válasza vicze (#29) üzenetére


Tapsi
addikt

Egyszerűen csak arra céloztam, hogy már eleve feltört állapot kell ahhoz, hogy ezt a fájlt ellophasd, szóval felesleges lenne komolyabban titkosítani lokálban, hiszen a támadónak már úgyis admin joga van. Mondjuk jobb esetben egy mesterjelszóval el vannak ezek kódolva, nem?

(#33) Reggie0


Reggie0
félisten

A fajl csak egy szotar!
Tehat nem azonosito:jelszo parokat tartalmaz, hanem lehetseges jelszavak listajat. Raadasul nem uj toresbol szarmazo jelszavakat tartalmaz, csak generalt szolistak es regebbi toresekbol szarmazo eddig is ismert jelszavak gyujtemenye.

Itt van egy reszletes osszefoglalo: [link]

[ Szerkesztve ]

(#34) waverider válasza vicze (#27) üzenetére


waverider
senior tag

nem mentek sehova jelszot. ugyan kicsit hosszadalmas beirni es figyelmesen kell, de fejtse meg aki tudja :D
#28 Tapsi:
mert a Cloudbol nem lehet ellopni ... foleg az Apple multbeli eseteibol kiindulva :D

Informatikus csemete mondókája: ZIP ZIP csóka, vak vARJúcska. A Windows 2 dologtól akadhat ki: az egyik önmaga, a másik bármi más. Donald billentyűzetet használ, Mickey egeret. A WORD elszáll, az írás megmarad.

(#35) ReSeTer válasza vicze (#27) üzenetére


ReSeTer
senior tag

"de szinte az összes jelszókezelő is kivétel nélkül."

Itt most pl Lastpass-ra gondolsz? Vagy a böngészők beépített jelszókezelőjére?
Az azért durva lenne, ha egy külső jelszókezelő is böngészőbe mentené, mert akkor mi értelme az egész szolgáltatásuknak.

(#36) fatpingvin válasza waverider (#34) üzenetére


fatpingvin
őstag

igenigen. a jelszó wallet arra jó hogy csak egy jelszót kelljen feltörni a mindenhez hozzáféréshez. effektíve ugyanaz mintha mindenhol ugyanazt használnád (tudom hogy technikailag miért nem egészen, de a logika mégis ez)

A tipikus munkafolyamat legjobb tesztszimulációja a tipikus munkafolyamat. A "napi anti-corporate hsz"-ok felelőse :)

(#37) hcl


hcl
félisten
LOGOUT blog

Mondjuk tök jó, ha csak 8,4 milliárd jelszó, de ha sok egyéb adat van közte, akkor könnyebb belőle adatbányászattal összefüggéseket kiszedni :D

@Reggie0 : Szótárként is jóféle lehet azért...

@bnorci71 : "bankon kívül mit érdemes ellopni? "
Magát az accountot. Ha zaklatni akarsz valakit, vagy spammelni, akkor a sajátodról csinálod? A több éves előélettel rendelkező, valós Facebook profil elég drága dolog a piacon.
Attól még, hogy te nem tudod, mire jók a szerinted értéktelen adataid, más tudhatja.

[ Szerkesztve ]

Mutogatni való hater díszpinty

(#38) Reggie0 válasza hcl (#37) üzenetére


Reggie0
félisten

Nem tudom, meg nem neztem meg. Amugy szabadon letoltheto, az osszefoglaloban is ott a linkje.

[ Szerkesztve ]

Copyright © 2000-2024 PROHARDVER Informatikai Kft.