Nie jesteś zalogowany.
Jeśli nie posiadasz konta, zarejestruj je już teraz! Pozwoli Ci ono w pełni korzystać z naszego serwisu. Spamerom dziękujemy!
Prosimy o pomoc dla małej Julki — przekaż 1% podatku na Fundacji Dzieciom zdazyć z Pomocą.
Więcej informacji na dug.net.pl/pomagamy/.
Cześć, jako że są ataki słownikowe na pliki keepassa to jak sprawa wygląda z bruteforce'em takiego pliku?
Jako że hasło było stosunkowo krótkie ale nie słownikowe to powinno się udać.
Co byście powiedzieli na to:
https://sekurak.pl/generowanie-latwych-do-zapamieta … chow-markowa/
Offline
No to niech się połamie trudno, masz jakieś protipy?
Offline
Tablice tęczowe, prosty skrypt w bashu i można próbować łamać.
Offline
Offline
mati75 napisał(-a):
Tablice tęczowe, prosty skrypt w bashu i można próbować łamać.
Możesz to bardziej rozwinąć?
morfik napisał(-a):
Przy Argon2?
Mówisz o tym jakby to było jakieś niewiadomo co, co chroni przez atakami brute force.
Hasło do bazy jest słabe i na pewno nie potrwa długo jego łamanie.
Są to oczywiście pliki kdbx.
Offline
morfik napisał(-a):
Przy Argon2?
bruce forcem ze słownikiem, w końcu jakieś będzie poprawne. Nie chodzi o łamanie samego algorytmu.
Offline
No tak, tylko ze hasła do baz keepassxc są solone losowymi 32bajtami przy ich tworzeniu. Więc te tablice lgbt trzeba będzie samemu sobie wygenerować. A później nawet jak już się będzie łamać te hasła siłowo, to argon2 się takiemu zachowaniu mocno opiera, np. 2 wątki 3GHz przez 1-2s przy 1G RAM. I odpada łamanie haseł w tempie setek tysięcy czy milionów haseł w pojedynczej sekundzie. Więc nawet jak już będą te hash'e z tablic pasować do soli, to więcej jak 10 haseł na sekundę chłop nie złamie. xD Oczywiście przy założeniu, że ktoś te domyślne wartości dla argon2 podbił. Także jak ktoś będzie miał ten słownik z milionami kombinacji, to zajmie mu długie lata (jeśli nie dekady), by siłowo hasło złamać.
Ostatnio edytowany przez morfik (2021-03-10 21:52:45)
Offline
Zawsze można wynająć jakaś chmurkę CPU czy może kiedyś komputer kwantowy na godziny do łamania haseł (na godziny).
Ciężarówka drobniaków powinna starczyć.
:P
Chociaż keepas trzyma hasła do usług internetowych, więc prościej i taniej jest wykorzystać procedury odzyskania hasła wszędzie, gdzie to jest możliwe, a na przyszłość skuteczniej "pamiętać hasło".
Pozdro
Offline
Można by też i NSA poprosić, by użyczyło sprzętu ale zawsze jest pytanie o koszt takiego łamania hasła i argon2 go dość znacznie podnosi. Także lepiej jest wysłać do delikwenta paru amigos z obcęgami i palnikiem, by dobrowolnie podał to hasło -- koszt praktycznie żaden, a efekt natychmiastowy. xD
Ostatnio edytowany przez morfik (2021-03-11 09:13:27)
Offline
Skoro są magicy co chcą crypto kopać na raspberry pi to co jest jakieś tam łamanie haseł.
Offline
morfik napisał(-a):
No tak, tylko ze hasła do baz keepassxc są solone losowymi 32bajtami przy ich tworzeniu. Więc te tablice lgbt trzeba będzie samemu sobie wygenerować. A później nawet jak już się będzie łamać te hasła siłowo, to argon2 się takiemu zachowaniu mocno opiera, np. 2 wątki 3GHz przez 1-2s przy 1G RAM. I odpada łamanie haseł w tempie setek tysięcy czy milionów haseł w pojedynczej sekundzie. Więc nawet jak już będą te hash'e z tablic pasować do soli, to więcej jak 10 haseł na sekundę chłop nie złamie. xD Oczywiście przy założeniu, że ktoś te domyślne wartości dla argon2 podbił. Także jak ktoś będzie miał ten słownik z milionami kombinacji, to zajmie mu długie lata (jeśli nie dekady), by siłowo hasło złamać.
No wątpię te hasło ma góra 6 znaków i są to cyfry i litery jak dobrze pamiętam duże i małe.
Jest mi potrzebne bo zapomniałem hasła do gmaila a chciałbym stamtąd pocztę usunąć.
Dla mnie na prawdę jest to uciążliwe bo nr tel mi wygasł i jeszcze dostępu do hasła nie mam.
Można jakoś zdalne te konto ubić? Mnie niesamowicie wnerwia jak jakieś dzbany z uczelni wymuszają na mnie używanie usług Google jakieś tam frajerstwo do udostępniania ekranu (?.)
Gardzę niesamowicie Googlem i innymi tego typu korporacjami również Signalem (członek do dupy za udostępnianie numeru telefonu dla służb i za brak rejstracji bez nr tel na iOS) szkoda że oni ze mną nie siedzieli w zakładzie karnym to bym się pobawił po mojemu z tymi CEO i innymi programistami.
Przepraszam za niecenzuralne słownictwo ale denerwuje mnie to że konta tam po prostu nie mogą wygasnąć.
Ostatnio edytowany przez q73 (2022-02-16 08:00:40)
Offline
q73 napisał(-a):
No wątpię te hasło ma góra 6 znaków i są to cyfry i litery jak dobrze pamiętam duże i małe.
To na czym polega problem?
Projektów do bf dla keepasa jest na necie sporo, albo napisz coś własnego. Wątpię, żeby ktoś tutaj dał ci gotowca
q73 napisał(-a):
Jest mi potrzebne bo zapomniałem hasła do gmaila a chciałbym stamtąd pocztę usunąć.
Dla mnie na prawdę jest to uciążliwe bo nr tel mi wygasł i jeszcze dostępu do hasła nie mam.
Można jakoś zdalne te konto ubić? Mnie niesamowicie wnerwia jak jakieś dzbany z uczelni wymuszają na mnie używanie usług Google jakieś tam frajerstwo do udostępniania ekranu (?.)
Telefony tak po prostu nie wygasają, co się stało?
Jak założyłeś konto tylko po uczelnię to co ci zależ?
Próbowałeś kontaktować się ze wsparciem googla? Podejrzewam, że będą mieli lepsze możliwości niż randomowe ziomki z forum :)
A dlaczego tak to jest zorganizowane? Nie wiem, bezpieczeństwo?
q73 napisał(-a):
Gardzę niesamowicie Googlem i innymi tego typu korporacjami również Signalem (członek do dupy za udostępnianie numeru telefonu dla służb i za brak rejstracji bez nr tel na iOS) szkoda że oni ze mną nie siedzieli w zakładzie karnym to bym się pobawił po mojemu z tymi CEO i innymi programistami.
Przepraszam za niecenzuralne słownictwo ale denerwuje mnie to że konta tam po prostu nie mogą wygasnąć.
I co by dał ci dała taka homoseksualna orgia?
Nikt ci nie każe używać tych serwisów, a jeśli już to wpisuj fałszywe dane
@morfik
Nie rozumiem tego argumentu z Argon2 w jaki sposób zapobiega on przed podawaniem haseł z listy?
Nawet jeśli korzysta z mechanizmów opóźniających to można to obejść poprzez łamanie równoległe przy znikomych zasobach.
Robisz obraz z plikiem bazy na podstawowej warstwie i odpalasz N kontenerów z różnymi parametrami startowymi.
I tak, nie sprawi to, że plik złamiesz w 10 sekund ale znacząco zimniejszych sumaryczny czas oczekiwania pomiędzy próbami
Ostatnio edytowany przez urbinek (2022-02-16 10:27:59)
Offline
urbinek napisał(-a):
To na czym polega problem?
Projektów do bf dla keepasa jest na necie sporo, albo napisz coś własnego. Wątpię, żeby ktoś tutaj dał ci gotowca
Sam tak na prawdę odpowiedziałeś na moje pytanie, no cóż będę musiał poszukać w Google bo ten duckduck to na prawdę kiepskie wyniki daje.
urbinek napisał(-a):
Telefony tak po prostu nie wygasają, co się stało?
Jak założyłeś konto tylko po uczelnię to co ci zależ?
Próbowałeś kontaktować się ze wsparciem googla? Podejrzewam, że będą mieli lepsze możliwości niż randomowe ziomki z forum :)
A dlaczego tak to jest zorganizowane? Nie wiem, bezpieczeństwo?
Numer to był prepaid i one tak same z siebie po pewnym czasie mogą wygasnąć - mój był już całkowicie nieaktywny.
Zależy mi na usunięciu danych bo są tam moje personalne dane tj, nr PESEL, adres zameldowania i inne umowy.
Google będzie pewnie chciał żebym im skan dowodu wysłał żeby mogli mnie zidentyfikować.
Z tego co czytałem to Google "wygasza" pocztę na którą nie było logowanie przez 24 miesiące (co się mnie nie tyczy) ale nie usuwa jej z bazy danych.
Jest to tak zorganizowane ponieważ "proszenie o numer telefonu w celu weryfikacji" jest dla mnie jednoznaczne z sprzedawaniem w prokuraturze.
Nie jest to żadne bezpieczeństwo tylko dzbany zapominają haseł a Google chcąc zbierać prawdziwe, wartościowe i unikatowe dane pozwalające na jednoznaczą identyfikacje użytkownika jest numer telefonu. Z bezpieczeństewm to nie ma nic wspólnego patrz sim swap i wiele innych.
q73 napisał(-a):
I co by dał ci dała taka homoseksualna orgia?
Nikt ci nie każe używać tych serwisów, a jeśli już to wpisuj fałszywe dane
Nie tyle mi by dała co CEO i inne deweloperki Signala mieli by nauczkę ode mnie na całe życie że należy respektować prywatność użytkowników i nie podawać dla prokuratury numerów telefonu użytkowników. Był o tym artykuł na niebezpieczniku.
Offline
q73 napisał(-a):
Nie jest to żadne bezpieczeństwo tylko dzbany zapominają haseł
Cały ten wątek jest o tym, że zapomniałeś hasła xDˣᴰ
Wiec chyb powinienem ustąpić tytułu dzbana naczelnego :)
q73 napisał(-a):
a Google chcąc zbierać prawdziwe, wartościowe i unikatowe dane pozwalające na jednoznaczą identyfikacje użytkownika jest numer telefonu. Z bezpieczeństewm to nie ma nic wspólnego patrz sim swap i wiele innych.
Ale wiesz, że obowiązek rejestrowania nr telefonu to wymysł polskiego rządu a nie googla?
Google ma wyjebane na to jakim telefonem się posługujesz tak długo jak masz go fizycznie w ręku
q73 napisał(-a):
Nie tyle mi by dała co CEO i inne deweloperki Signala mieli by nauczkę ode mnie na całe życie że należy respektować prywatność użytkowników i nie podawać dla prokuratury numerów telefonu użytkowników.
Więc pewnie to dlatego ty siedziałeś a oni nie ;)
Poza tym jak bardzo naiwnym trzeba być aby myśleć, ze rząd potrzebuje kontaktu z zagranicznymi firmami aby znać twój nr telefonu
q73 napisał(-a):
Był o tym artykuł na niebezpieczniku.
https://niebezpiecznik.pl/post/polskie-sluzby-nie-z … -i-whatsappa/ ?
Wtedy to była tajemnica ale teraz wiadomo, ze chodzi o Pegasusa, więc co skrzywdził być kogoś bo Polsku rząd włamał się komuś na telefon i korzystał z jego oprogramowania?
Offline
urbinek napisał(-a):
q73 napisał(-a):
Nie jest to żadne bezpieczeństwo tylko dzbany zapominają haseł
Cały ten wątek jest o tym, że zapomniałeś hasła xDˣᴰ
Wiec chyb powinienem ustąpić tytułu dzbana naczelnego :)
Tak, zgadza się.
Wiem o tym że obowiązek rejstrowanie nr telefonu to wymysł nie tylko polskiego rządu ale też np. francuskiego. Z kolei anglia jak było bez rejstracji tak jest nadal.
Google zależy na tym aby wiedzieć jak najwięcej o tobie, twoim telefonie i w sumie wszystkim co może zebrać.
To skąd prokuratura/sąd/policja weźmie sobie twój numer (nie zarejestrowany na ciebie) jak nie od signala zakładając że żaden informator/wspólnik/kolega/znajomy go nie poda/nie zna?
I skrzywdziłbym każdego kto donosi na policje, bez wyjątku czy ktoś zrobił mu dziesione czy też tym bardziej donosi na swoich wspolników/znajomych.
Offline