Nie jesteś zalogowany.
Jeśli nie posiadasz konta, zarejestruj je już teraz! Pozwoli Ci ono w pełni korzystać z naszego serwisu. Spamerom dziękujemy!

Ogłoszenie

Prosimy o pomoc dla małej Julki — przekaż 1% podatku na Fundacji Dzieciom zdazyć z Pomocą.
Więcej informacji na dug.net.pl/pomagamy/.

#1  2021-03-05 09:09:59

  q73 - Użytkownik

q73
Użytkownik
Zarejestrowany: 2021-01-02

Przypomienie hasła keepassa

Cześć, jako że są ataki słownikowe na pliki keepassa to jak sprawa wygląda z bruteforce'em takiego pliku?
Jako że hasło było stosunkowo krótkie ale nie słownikowe to powinno się udać.
Co byście powiedzieli na to:
https://sekurak.pl/generowanie-latwych-do-zapamieta … chow-markowa/

Offline

 

#2  2021-03-05 12:24:18

  morfik - Cenzor wirtualnego świata

morfik
Cenzor wirtualnego świata
Skąd: ze WSI
Zarejestrowany: 2011-09-15
Serwis

Re: Przypomienie hasła keepassa

KeepassXC ma hasła zbrojone via Argon2, więc hasełek "brutemforcem" się nie połamie tak łatwo. xD

Offline

 

#3  2021-03-06 04:21:50

  q73 - Użytkownik

q73
Użytkownik
Zarejestrowany: 2021-01-02

Re: Przypomienie hasła keepassa

No to niech się połamie trudno, masz jakieś protipy?

Offline

 

#4  2021-03-06 11:59:13

  mati75 - Psuj

mati75
Psuj
Skąd: masz ten towar?
Zarejestrowany: 2010-03-14

Re: Przypomienie hasła keepassa

Tablice tęczowe, prosty skrypt w bashu i można próbować łamać.


https://l0calh0st.pl/obrazki/userbar.png

Offline

 

#5  2021-03-06 13:43:17

  morfik - Cenzor wirtualnego świata

morfik
Cenzor wirtualnego świata
Skąd: ze WSI
Zarejestrowany: 2011-09-15
Serwis

Re: Przypomienie hasła keepassa

Przy Argon2?

Offline

 

#6  2021-03-06 20:31:05

  megabajt - Użytkownik

megabajt
Użytkownik
Skąd: Wrocław
Zarejestrowany: 2012-03-07

Re: Przypomienie hasła keepassa

Offline

 

#7  2021-03-07 04:03:22

  q73 - Użytkownik

q73
Użytkownik
Zarejestrowany: 2021-01-02

Re: Przypomienie hasła keepassa

mati75 napisał(-a):

Tablice tęczowe, prosty skrypt w bashu i można próbować łamać.

Możesz to bardziej rozwinąć?

morfik napisał(-a):

Przy Argon2?

Mówisz o tym jakby to było jakieś niewiadomo co, co chroni przez atakami brute force.
Hasło do bazy jest słabe i na pewno nie potrwa długo jego łamanie.
Są to oczywiście pliki kdbx.

Offline

 

#8  2021-03-07 17:00:10

  morfik - Cenzor wirtualnego świata

morfik
Cenzor wirtualnego świata
Skąd: ze WSI
Zarejestrowany: 2011-09-15
Serwis

Re: Przypomienie hasła keepassa

Poczytaj czym jest argon2 i w jaki sposób chroni hasła. xD

Offline

 

#9  2021-03-10 18:38:36

  mati75 - Psuj

mati75
Psuj
Skąd: masz ten towar?
Zarejestrowany: 2010-03-14

Re: Przypomienie hasła keepassa

morfik napisał(-a):

Przy Argon2?

bruce forcem ze słownikiem, w końcu jakieś będzie poprawne. Nie chodzi o łamanie samego algorytmu.


https://l0calh0st.pl/obrazki/userbar.png

Offline

 

#10  2021-03-10 21:50:46

  morfik - Cenzor wirtualnego świata

morfik
Cenzor wirtualnego świata
Skąd: ze WSI
Zarejestrowany: 2011-09-15
Serwis

Re: Przypomienie hasła keepassa

No tak, tylko ze hasła do baz keepassxc są solone losowymi 32bajtami przy ich tworzeniu. Więc te tablice lgbt trzeba będzie samemu sobie wygenerować. A później nawet jak już się będzie łamać te hasła siłowo, to argon2 się takiemu zachowaniu mocno opiera, np. 2 wątki 3GHz przez 1-2s przy 1G RAM. I odpada łamanie haseł w tempie setek tysięcy czy milionów haseł w pojedynczej sekundzie. Więc nawet jak już będą te hash'e z tablic pasować do soli, to więcej jak 10 haseł na sekundę chłop nie złamie. xD Oczywiście przy założeniu, że ktoś te domyślne wartości dla argon2 podbił. Także jak ktoś będzie miał ten słownik z milionami kombinacji, to zajmie mu długie lata (jeśli nie dekady), by siłowo hasło złamać.

Ostatnio edytowany przez morfik (2021-03-10 21:52:45)

Offline

 

#11  2021-03-10 22:54:49

  Jacekalex - Podobno człowiek...;)

Jacekalex
Podobno człowiek...;)
Skąd: /dev/random
Zarejestrowany: 2008-01-07

Re: Przypomienie hasła keepassa

Zawsze można wynająć jakaś chmurkę CPU czy może kiedyś komputer kwantowy na godziny do łamania haseł (na godziny).
Ciężarówka drobniaków powinna starczyć.
:P

Chociaż keepas trzyma hasła do usług internetowych, więc prościej i taniej jest wykorzystać procedury odzyskania hasła wszędzie, gdzie to jest możliwe, a na przyszłość skuteczniej "pamiętać hasło".

Pozdro


W demokracji każdy naród ma taką władzę, na jaką zasługuje ;)
Si vis pacem  para bellum  ;)       |       Pozdrawiam :)

Offline

 

#12  2021-03-11 09:10:54

  morfik - Cenzor wirtualnego świata

morfik
Cenzor wirtualnego świata
Skąd: ze WSI
Zarejestrowany: 2011-09-15
Serwis

Re: Przypomienie hasła keepassa

Można by też i NSA poprosić, by użyczyło sprzętu ale zawsze jest pytanie o koszt takiego łamania hasła i argon2 go dość znacznie podnosi. Także lepiej jest wysłać do delikwenta paru amigos z obcęgami i palnikiem, by dobrowolnie podał to hasło -- koszt praktycznie żaden, a efekt natychmiastowy. xD

Ostatnio edytowany przez morfik (2021-03-11 09:13:27)

Offline

 

#13  2021-03-20 19:31:36

  mati75 - Psuj

mati75
Psuj
Skąd: masz ten towar?
Zarejestrowany: 2010-03-14

Re: Przypomienie hasła keepassa

Skoro są magicy co chcą crypto kopać na raspberry pi to co jest jakieś tam łamanie haseł.


https://l0calh0st.pl/obrazki/userbar.png

Offline

 

#14  2022-02-16 07:56:22

  q73 - Użytkownik

q73
Użytkownik
Zarejestrowany: 2021-01-02

Re: Przypomienie hasła keepassa

morfik napisał(-a):

No tak, tylko ze hasła do baz keepassxc są solone losowymi 32bajtami przy ich tworzeniu. Więc te tablice lgbt trzeba będzie samemu sobie wygenerować. A później nawet jak już się będzie łamać te hasła siłowo, to argon2 się takiemu zachowaniu mocno opiera, np. 2 wątki 3GHz przez 1-2s przy 1G RAM. I odpada łamanie haseł w tempie setek tysięcy czy milionów haseł w pojedynczej sekundzie. Więc nawet jak już będą te hash'e z tablic pasować do soli, to więcej jak 10 haseł na sekundę chłop nie złamie. xD Oczywiście przy założeniu, że ktoś te domyślne wartości dla argon2 podbił. Także jak ktoś będzie miał ten słownik z milionami kombinacji, to zajmie mu długie lata (jeśli nie dekady), by siłowo hasło złamać.

No wątpię te hasło ma góra 6 znaków i są to cyfry i litery jak dobrze pamiętam duże i małe.
Jest mi potrzebne bo zapomniałem hasła do gmaila a chciałbym stamtąd pocztę usunąć.
Dla mnie na prawdę jest to uciążliwe bo nr tel mi wygasł i jeszcze dostępu do hasła nie mam.
Można jakoś zdalne te konto ubić? Mnie niesamowicie wnerwia jak jakieś dzbany z uczelni wymuszają na mnie używanie usług Google jakieś tam frajerstwo do udostępniania ekranu (?.)
Gardzę niesamowicie Googlem i innymi tego typu korporacjami również Signalem (członek do dupy za udostępnianie numeru telefonu dla służb i za brak rejstracji bez nr tel na iOS) szkoda że oni ze mną nie siedzieli w zakładzie karnym to bym się pobawił po mojemu z tymi CEO i innymi programistami.
Przepraszam za niecenzuralne słownictwo ale denerwuje mnie to że konta tam po prostu nie mogą wygasnąć.

Ostatnio edytowany przez q73 (2022-02-16 08:00:40)

Offline

 

#15  2022-02-16 10:21:05

  urbinek - Dzban Naczelny

urbinek
Dzban Naczelny
Skąd: Sosnowiec
Zarejestrowany: 2009-10-01
Serwis

Re: Przypomienie hasła keepassa

q73 napisał(-a):

No wątpię te hasło ma góra 6 znaków i są to cyfry i litery jak dobrze pamiętam duże i małe.

To na czym polega problem?

Projektów do bf dla keepasa jest na necie sporo, albo napisz coś własnego. Wątpię, żeby ktoś tutaj dał ci gotowca

q73 napisał(-a):

Jest mi potrzebne bo zapomniałem hasła do gmaila a chciałbym stamtąd pocztę usunąć.
Dla mnie na prawdę jest to uciążliwe bo nr tel mi wygasł i jeszcze dostępu do hasła nie mam.
Można jakoś zdalne te konto ubić? Mnie niesamowicie wnerwia jak jakieś dzbany z uczelni wymuszają na mnie używanie usług Google jakieś tam frajerstwo do udostępniania ekranu (?.)

Telefony tak po prostu nie wygasają, co się stało?

Jak założyłeś konto tylko po uczelnię to co ci zależ? 

Próbowałeś kontaktować się ze wsparciem googla? Podejrzewam, że będą mieli lepsze możliwości niż randomowe ziomki z forum :)
A dlaczego tak to jest zorganizowane? Nie wiem, bezpieczeństwo?


q73 napisał(-a):

Gardzę niesamowicie Googlem i innymi tego typu korporacjami również Signalem (członek do dupy za udostępnianie numeru telefonu dla służb i za brak rejstracji bez nr tel na iOS) szkoda że oni ze mną nie siedzieli w zakładzie karnym to bym się pobawił po mojemu z tymi CEO i innymi programistami.
Przepraszam za niecenzuralne słownictwo ale denerwuje mnie to że konta tam po prostu nie mogą wygasnąć.

I co by dał ci dała taka homoseksualna orgia?

Nikt ci nie każe używać tych serwisów, a jeśli już to wpisuj fałszywe dane


@morfik
Nie rozumiem tego argumentu z Argon2 w jaki sposób zapobiega on przed podawaniem haseł z listy?
Nawet jeśli korzysta z mechanizmów opóźniających to można to obejść poprzez łamanie równoległe przy znikomych zasobach.
Robisz obraz z plikiem bazy na podstawowej warstwie i odpalasz N kontenerów z różnymi parametrami startowymi.

I tak, nie sprawi to, że plik złamiesz w 10 sekund ale znacząco zimniejszych sumaryczny czas oczekiwania pomiędzy próbami

Ostatnio edytowany przez urbinek (2022-02-16 10:27:59)


A w wolnym czasie, robię noże :)
http://nginx.urbinek.eu/_photos/signature.png

Offline

 

#16  2022-02-17 11:42:23

  q73 - Użytkownik

q73
Użytkownik
Zarejestrowany: 2021-01-02

Re: Przypomienie hasła keepassa

urbinek napisał(-a):

To na czym polega problem?
Projektów do bf dla keepasa jest na necie sporo, albo napisz coś własnego. Wątpię, żeby ktoś tutaj dał ci gotowca

Sam tak na prawdę odpowiedziałeś na moje pytanie, no cóż będę musiał poszukać w Google bo ten duckduck to na prawdę kiepskie wyniki daje.

urbinek napisał(-a):

Telefony tak po prostu nie wygasają, co się stało?
Jak założyłeś konto tylko po uczelnię to co ci zależ?
Próbowałeś kontaktować się ze wsparciem googla? Podejrzewam, że będą mieli lepsze możliwości niż randomowe ziomki z forum :)
A dlaczego tak to jest zorganizowane? Nie wiem, bezpieczeństwo?

Numer to był prepaid i one tak same z siebie po pewnym czasie mogą wygasnąć - mój był już całkowicie nieaktywny.
Zależy mi na usunięciu danych bo są tam moje personalne dane tj, nr PESEL, adres zameldowania i inne umowy.
Google będzie pewnie chciał żebym im skan dowodu wysłał żeby mogli mnie zidentyfikować.
Z tego co czytałem to Google "wygasza" pocztę na którą nie było logowanie przez 24 miesiące (co się mnie nie tyczy) ale nie usuwa jej z bazy danych.
Jest to tak zorganizowane ponieważ "proszenie o numer telefonu w celu weryfikacji" jest dla mnie jednoznaczne z sprzedawaniem w prokuraturze.
Nie jest to żadne bezpieczeństwo tylko dzbany zapominają haseł a Google chcąc zbierać prawdziwe, wartościowe i unikatowe dane pozwalające na jednoznaczą identyfikacje użytkownika jest numer telefonu. Z bezpieczeństewm to nie ma nic wspólnego patrz sim swap i wiele innych.

q73 napisał(-a):

I co by dał ci dała taka homoseksualna orgia?

Nikt ci nie każe używać tych serwisów, a jeśli już to wpisuj fałszywe dane

Nie tyle mi by dała co CEO i inne deweloperki Signala mieli by nauczkę ode mnie na całe życie że należy respektować prywatność użytkowników i nie podawać dla prokuratury numerów telefonu użytkowników. Był o tym artykuł na niebezpieczniku.

Offline

 

#17  2022-02-17 13:35:49

  urbinek - Dzban Naczelny

urbinek
Dzban Naczelny
Skąd: Sosnowiec
Zarejestrowany: 2009-10-01
Serwis

Re: Przypomienie hasła keepassa

q73 napisał(-a):

Nie jest to żadne bezpieczeństwo tylko dzbany zapominają haseł

Cały ten wątek jest o tym, że zapomniałeś hasła xDˣᴰ

Wiec chyb powinienem ustąpić tytułu dzbana naczelnego :)

q73 napisał(-a):

a Google chcąc zbierać prawdziwe, wartościowe i unikatowe dane pozwalające na jednoznaczą identyfikacje użytkownika jest numer telefonu. Z bezpieczeństewm to nie ma nic wspólnego patrz sim swap i wiele innych.

Ale wiesz, że obowiązek rejestrowania nr telefonu to wymysł polskiego rządu a nie googla?
Google ma wyjebane na to jakim telefonem się posługujesz tak długo jak masz go fizycznie w ręku


q73 napisał(-a):

Nie tyle mi by dała co CEO i inne deweloperki Signala mieli by nauczkę ode mnie na całe życie że należy respektować prywatność użytkowników i nie podawać dla prokuratury numerów telefonu użytkowników.

Więc pewnie to dlatego ty siedziałeś a oni nie ;)

Poza tym jak bardzo naiwnym trzeba być aby myśleć, ze rząd potrzebuje kontaktu z zagranicznymi firmami aby znać twój nr telefonu

q73 napisał(-a):

Był o tym artykuł na niebezpieczniku.

https://niebezpiecznik.pl/post/polskie-sluzby-nie-z … -i-whatsappa/ ?

Wtedy to była tajemnica ale teraz wiadomo, ze chodzi o Pegasusa, więc co skrzywdził być kogoś  bo Polsku rząd włamał się komuś na telefon i korzystał z jego oprogramowania?


A w wolnym czasie, robię noże :)
http://nginx.urbinek.eu/_photos/signature.png

Offline

 

#18  2022-02-17 14:07:52

  q73 - Użytkownik

q73
Użytkownik
Zarejestrowany: 2021-01-02

Re: Przypomienie hasła keepassa

urbinek napisał(-a):

q73 napisał(-a):

Nie jest to żadne bezpieczeństwo tylko dzbany zapominają haseł

Cały ten wątek jest o tym, że zapomniałeś hasła xDˣᴰ

Wiec chyb powinienem ustąpić tytułu dzbana naczelnego :)

Tak, zgadza się.
Wiem o tym że obowiązek rejstrowanie nr telefonu to wymysł nie tylko polskiego rządu ale też np. francuskiego. Z kolei anglia jak było bez rejstracji tak jest nadal.
Google zależy na tym aby wiedzieć jak najwięcej o tobie, twoim telefonie i w sumie wszystkim co może zebrać.
To skąd prokuratura/sąd/policja weźmie sobie twój numer (nie zarejestrowany na ciebie) jak nie od signala zakładając że żaden informator/wspólnik/kolega/znajomy go nie poda/nie zna?
I skrzywdziłbym każdego kto donosi na policje, bez wyjątku czy ktoś zrobił mu dziesione czy też tym bardziej donosi na swoich wspolników/znajomych.

Offline

 

Stopka forum

Powered by PunBB
© Copyright 2002–2005 Rickard Andersson
To nie jest tylko forum, to nasza mała ojczyzna ;-)