Permalänk
Medlem

Info om Bruteforce?

Jag har börjat undra lite om Bruteforce, Vad det egentligen är och hur man använder det på mina egna sidor i utbildningssyfte. Har kollat lite på nätet men har inte hittat nåt program, script eller vettig info. Endast tyska hårdporrslänkar. =/ Tips, guide eller färdigskrivet program skulle vara till mycket stor glädje.

Tacksam för svar.

//Jeefy

Visa signatur

MSI K8N Neo2 plat, 3200+ Winchester,
TwinMOS Speed Premium PC3500 512MB CL2.5 Winbond BH-5, 40 Gb IBM, 120 Gb WD, T7600gt, Antec truepower 550W

Permalänk
Avstängd

Man kan inte bara "bruteforca" en sida.
Innan man ger dig tips eller länkar kanske du skulle säga hur mycket du vet.

Så, vad vet du själv om ämnet?

Permalänk
Medlem
Citat:

Ursprungligen inskrivet av Haricots
Man kan inte bara "bruteforca" en sida.
Innan man ger dig tips eller länkar kanske du skulle säga hur mycket du vet.

Så, vad vet du själv om ämnet?

Ja du, jag vet ingenting, men tänkte lära mig

Visa signatur

MSI K8N Neo2 plat, 3200+ Winchester,
TwinMOS Speed Premium PC3500 512MB CL2.5 Winbond BH-5, 40 Gb IBM, 120 Gb WD, T7600gt, Antec truepower 550W

Permalänk
Medlem

Du får helt enkelt skriva ett program själv som testar alla möjligheter av lösenord.
Men det funkar sällan, för det finns oftast skydd mot bruteforce, som t.ex. FTP Anti-Hammering.

Visa signatur

tack o bock

Permalänk
Avstängd

Du vet alltså totalt noll?
Inte ens vad det innebär?

Timpa: dessa skydd går naturligtvis att komma runt med en proxylista, men det kommer inte gå i racerfart.

Permalänk
Avstängd
Citat:

Ursprungligen inskrivet av Timpa
Du får helt enkelt skriva ett program själv som testar alla möjligheter av lösenord.
Men det funkar sällan, för det finns oftast skydd mot bruteforce.

Menar du sånt som gör att det inte går att testa mer än t.e.x 3 gånger med ett visst IP?

EDIT: Haricots, om vi säger att jag slängdeupp en sida med passwordsskydd med javascript (Det enklaste som man nånsin kan göra). Hur avancerad programmering pratar vi då om att det krävs för att ta sig runt me bruteforcemetoden? Ja, jag vet att javascript går att ta sig runt på andra sätt.. detta var bara ett exempel.

Visa signatur

DDR, Beatmania & Pop 'n Music. For life.

Permalänk
Medlem
Citat:

Ursprungligen inskrivet av Haricots
Du vet alltså totalt noll?
Inte ens vad det innebär?

Timpa: dessa skydd går naturligtvis att komma runt med en proxylista, men det kommer inte gå i racerfart.

Jo jag vet vad det innebär dock inte hur man gör

Visa signatur

MSI K8N Neo2 plat, 3200+ Winchester,
TwinMOS Speed Premium PC3500 512MB CL2.5 Winbond BH-5, 40 Gb IBM, 120 Gb WD, T7600gt, Antec truepower 550W

Permalänk
Medlem

Apanson: Ja.
Haricots: Ja, men hur kul är det att testa miljarder kombinationer? och sen via proxy? fyfan vad jobbigt. Skulle ta evigheter med normal lina o normal dator att testa detta. Usch nej. Lägg ner.. Bruteforce är värdelöst på allt som är längre än 5-6 tecken.
Funkar väll kanske på kodlås, men annars.. ne..

Visa signatur

tack o bock

Permalänk
Avstängd
Citat:

Ursprungligen inskrivet av Apanson
EDIT: Haricots, om vi säger att jag slängdeupp en sida med passwordsskydd med javascript (Det enklaste som man nånsin kan göra). Hur avancerad programmering pratar vi då om att det krävs för att ta sig runt me bruteforcemetoden? Ja, jag vet att javascript går att ta sig runt på andra sätt.. detta var bara ett exempel.

Det är inte på något sätt lättare att bruteforca ett javascript än tex en php-sida.
Om det inte finns något antibruteforceskydd går det lika "lätt" oavsett "passwordskydd".
Det krävs inte så avancerad programmering.

Timpa: Jag sa ju att det inte skulle gå i racerfart

Och jo, det är oftast extremt värdelöst med bruteforcing.
Om man har brytit sig in i en massa persondatorer utan ägarens vetskap kan man förvisso låta de stå och ticka, men chansen att man kommer in är fortfarande ganska liten.

Permalänk
Avstängd

Haricots: Jag skulle gärna testa detta. Även om det inte ger någon "elajtH4xxorskillZ" ;). Om någon av er orkar så kan jag slänga upp en sida med ett pass med bara 5 små bokstäver så kan jag få en source skriven i Java, C++ eller Delphi som visar hur en bruteforcening skulle gå till. (Om ni orkar skriva nån.)

Visa signatur

DDR, Beatmania & Pop 'n Music. For life.

Permalänk
Glömsk

Bruteforce är exceptionellt värdelöst över internet. Låt säga att man vill testa alla lösenordskombinationer med tecknena A-Z (och då ingår inte a-z heller) från 1 till 6 tecken. Då måste man göra en 321 000 000 requests till servern (max). Blir väl en 2 GB data som måste skickas bara det. Så måste ju servern verifiera lösenordet, så måste man kolla så man verkligen kommer rätt och inte till en "fel lösenord"-sida. Om man däremot får tag på en MD5-summa eller något som man vet är ett lösenord så kan man ju börja bruteforca det lokalt vilket kommer gå riktigt mycket snabbare.

Visa signatur

...man is not free unless government is limited. There's a clear cause and effect here that is as neat and predictable as a law of physics: As government expands, liberty contracts.

Permalänk
Avstängd

Psionicist: Oh fy satan. Haha, tänkte inte på hur sjukt mycket trafik som bildas. Förstod inte det du skrev om "MD5". Vad menas?

Visa signatur

DDR, Beatmania & Pop 'n Music. For life.

Permalänk
Medlem
Citat:

Ursprungligen inskrivet av Apanson
Psionicist: Oh fy satan. Haha, tänkte inte på hur sjukt mycket trafik som bildas. Förstod inte det du skrev om "MD5". Vad menas?

MD5 är en kontrollsumma av en sträng.
Om du får tag på MD5 så kan du skriva ett script som ändast testar de lösenord med rätt MD5 kontrollsumma.

Visa signatur

tack o bock

Permalänk
Avstängd

Timpa: Okej, tack för förklaringen. Men.. om detta inte är något smidigt sätt. Hur gör då riktigt duktiga (jag vill inte kalla dom hackers för det låter så oerhört töntigt) om de ska få reda på password till någon sida. Det låter ju inte som det är möjligt knappt. (Om det inte ta ska tio veckor vill säga)

EDIT: Och då menar jag när de ska ta sig förbi extremt skyddade sidor alltså.

Visa signatur

DDR, Beatmania & Pop 'n Music. For life.

Permalänk
Avstängd
Citat:

Ursprungligen inskrivet av Apanson
Timpa: Okej, tack för förklaringen. Men.. om detta inte är något smidigt sätt. Hur gör då riktigt duktiga (jag vill inte kalla dom hackers för det låter så oerhört töntigt) om de ska få reda på password till någon sida. Det låter ju inte som det är möjligt knappt. (Om det inte ta ska tio veckor vill säga)

EDIT: Och då menar jag när de ska ta sig förbi extremt skyddade sidor alltså.

Det tar nog mer än tio veckor för att bruteforca något vettigt lösenord över internet, vi talar snarare om hundratals år. (dvs om man inte har någon aning om något på lösenordet och man använder en vanlig uppkoppling)

De använder sig av säkerhetshål.

EDIT: En perfekt skyddad sida går inte att ta sig in på på andra sätt än bruteforcing.

Permalänk
Medlem

ordlistor / combolistor är bra mycket mer effektivt.

Permalänk
Medlem
Citat:

Ursprungligen inskrivet av Haricots
Det tar nog mer än tio veckor för att bruteforca något vettigt lösenord över internet, vi talar snarare om hundratals år. (dvs om man inte har någon aning om något på lösenordet och man använder en vanlig uppkoppling)

De använder sig av säkerhetshål.

EDIT: En perfekt skyddad sida går inte att ta sig in på på andra sätt än bruteforcing.

Ja, eller 1000tals år med EN normalstark dator.

De använder säkerhets hål som det kryllar av. Gäller bara att hitta dem innan någon annan och innan det kommer säkerhetsfixar.

Visa signatur

tack o bock

Permalänk
Avstängd
Citat:

Ursprungligen inskrivet av gagg
ordlistor / combolistor är bra mycket mer effektivt.

Jag tror att det räknas som bruteforcing även det, så det är lite som att säga att ett visst bilmärke är bättre än bilar.

Permalänk
Medlem

Jag har testat ett program, Unsecure 1.2.
Det kan bruteforcea, Dock telnet.
Vissa datorer går det apsnabbt på vissa inte.
En kille var uppe i 87000000000olika kombinationer testade Något med en persons dator, PÅ 10 MIN
De är sjukt. Säkert något fel.
Och det var a-ö A-Ö 0-9 Och en massa special tecken

Visa signatur

Into the Web Browser for iPhone, http://www.intothewebbrowser.com/

Permalänk
Avstängd

_Ogge_: Vad exakt gör programmet? Tankade hem det, men vad är det man ska bruteforca med det? Lösenord till admin på operativet?

EDIT: Ursäkta min okunskap i ämnet.

Visa signatur

DDR, Beatmania & Pop 'n Music. For life.

Permalänk
Medlem
Citat:

Ursprungligen inskrivet av Haricots
EDIT: En perfekt skyddad sida går inte att ta sig in på på andra sätt än bruteforcing.

Vad är en perfekt skyddad sida? Finns det sådana?

Visa signatur

10 RTFM
20 RTFAQ
30 STFW

Permalänk
Avstängd
Citat:

Ursprungligen inskrivet av andrin
Vad är en perfekt skyddad sida? Finns det sådana?

Någon gång kanske det kommer finnas!

Visa signatur

DDR, Beatmania & Pop 'n Music. For life.

Permalänk
Medlem
Citat:

Ursprungligen inskrivet av _Ogge_
Jag har testat ett program, Unsecure 1.2.
Det kan bruteforcea, Dock telnet.
Vissa datorer går det apsnabbt på vissa inte.
En kille var uppe i 87000000000olika kombinationer testade Något med en persons dator, PÅ 10 MIN
De är sjukt. Säkert något fel.
Och det var a-ö A-Ö 0-9 Och en massa special tecken

Går det äns så många klockcyklar på en normalsnabb dator på 10min?

Visa signatur

tack o bock

Permalänk
Avstängd
Citat:

Ursprungligen inskrivet av andrin
Vad är en perfekt skyddad sida? Finns det sådana?

Det vet man inte förän det blivit motbevisat.

Så alla sidor kan vara perfekta tills dess att motsatsen är bevisad.

Permalänk
Medlem
Citat:

Ursprungligen inskrivet av Timpa
Apanson: Ja.
Haricots: Ja, men hur kul är det att testa miljarder kombinationer? och sen via proxy? fyfan vad jobbigt. Skulle ta evigheter med normal lina o normal dator att testa detta. Usch nej. Lägg ner.. Bruteforce är värdelöst på allt som är längre än 5-6 tecken.
Funkar väll kanske på kodlås, men annars.. ne..

Kanske det, men det är inte direkt ovanligt att folk gör det. Så det är inte SÅ dåligt (även om det förmodligen är det sämsta möjliga)

Citat:

Ursprungligen inskrivet av Apanson
Timpa: Okej, tack för förklaringen. Men.. om detta inte är något smidigt sätt. Hur gör då riktigt duktiga (jag vill inte kalla dom hackers för det låter så oerhört töntigt) om de ska få reda på password till någon sida. Det låter ju inte som det är möjligt knappt. (Om det inte ta ska tio veckor vill säga)

EDIT: Och då menar jag när de ska ta sig förbi extremt skyddade sidor alltså.

Jag tror inte det händer vidare ofta, bruteforce används mest för saker som att koma igenom sidor med många medlemmar (i stil med porrsidor), då har man en (eller två) ordlistor som tuggar igenom och testar användarnamn och lösenord.
För dom som vill in någon speciell stans används främst säkerhetshål, och ofta även "social engineering", jag vet tyvärr inte så mycket om det, men jag har hört talats om folk som har lyckats få reda på så mycket som admin lösenordet men min gissning är att det främst används t.ex. till att få reda på vad det är för mjukvara på servern och sen när dom vet det försöker hitta säkerhetshål. Brute-force är ett absolut sista alternativ som ofta inte är värt det, för om man ska bruteforce någonting med hög säkerhet kan man vara ganska säker på att det man försöker bruteforcea fram är antagligen inget ord (så det förstör wordlists), har specialtecken i sig (det betyder att man måste inkludera alla dessa) och även är ganska långt (kanske 10 tecken).
Om man har a-z och A-Z plus 0-9 plus kanske 18 specialtecken (typ - _ ! " å ä ö ¯ osv) så finns det ca 10^19 kombinationer, sen har dom kanske lagt in en delay på 1 sekund mellan varje inloggnigsförsök så då är det 10^19 sekunder vilket är 340 miljarder år, lite overkill. Även om man har 340 datorer så är det 1 miljard år. Visserligen kan man ha tur och lösa det på halva tiden, men det är ändå ganska lång tid.
Och detta är förutsatt att man kan användarnamnet.

Visa signatur

I just love the fact that there is a global integer variable named 'i'. Just think, you will never need to declare your loop variable again!
To avoid collisions where a loop that uses 'i' calls another function that loops with 'i', be sure to stack 'i' and restore it when your function exits.

Permalänk
Avstängd

Myris, hur svårt skulle det vara om jag hade en sida med lösen på 4 bokstäver, gemener. Om jag la den på mitt eget utrymme så borde det väl vara lungt att "testa tekniken"? Men, finns det färdiga script där man får ställa in det man ska göra det på eller hur går det till rent faktiskt?

EDIT: Om ni/du undrar hur mycket jag vet om programmering och likn. så kan jag säga att det jag har bra koll på är html, lite asp/php ... knökat lite med python, men inte kommit särkilt långt ännu. Har inte riktigt känt dragningen.

Visa signatur

DDR, Beatmania & Pop 'n Music. For life.

Permalänk
Avstängd

Bruteforce är som många andra säger helt värdelöst om man letar efter något av värde. Och då är porr inte värdigt. Istället används social engineering (t.ex. ringa till personen X, säga att man är Y och man behöver lösenordet för att Z) eller säkerhetshål. Man kan även leta i företags sopor eller försöka få tag i gammal hårdvara ifrån dessa. Ett par forskare köpte ett gäng begagnade hårddiskar och hittade MASSOR av kreditkortsnummer. Bara att inse att människan själv är det största säkerhetshålet!

Visa signatur

H.T.I.D.
One man to rule them all.
Jag har en Powerbook G4 667MHz.

Permalänk
Medlem

Finns väldigt många sätt och få fram lösenord. Ett sätt också är att packetsniffa. Sen på vissa dålgit gjorda sidor så kan passet finnas i källkoden. Aja som sagt många olika sätt....

Permalänk
Medlem
Citat:

Ursprungligen inskrivet av Apanson
Myris, hur svårt skulle det vara om jag hade en sida med lösen på 4 bokstäver, gemener. Om jag la den på mitt eget utrymme så borde det väl vara lungt att "testa tekniken"? Men, finns det färdiga script där man får ställa in det man ska göra det på eller hur går det till rent faktiskt?

EDIT: Om ni/du undrar hur mycket jag vet om programmering och likn. så kan jag säga att det jag har bra koll på är html, lite asp/php ... knökat lite med python, men inte kommit särkilt långt ännu. Har inte riktigt känt dragningen.

4bokstäver, gemener, på egna datorn? Inga problem.
a-z är 26 tecken, 4 platser ger 26^4 kombinationer. Sen beror det litet på vad man ska knäcka, men vi säger att den klarar 10000 kombinationer i sekunden, det ger 46 sekunder som max.

Visa signatur

I just love the fact that there is a global integer variable named 'i'. Just think, you will never need to declare your loop variable again!
To avoid collisions where a loop that uses 'i' calls another function that loops with 'i', be sure to stack 'i' and restore it when your function exits.

Permalänk
Avstängd
Citat:

Ursprungligen inskrivet av Myris
4bokstäver, gemener, på egna datorn? Inga problem.
a-z är 26 tecken, 4 platser ger 26^4 kombinationer. Sen beror det litet på vad man ska knäcka, men vi säger att den klarar 10000 kombinationer i sekunden, det ger 46 sekunder som max.

Okay, men om jag skapar en sån sida. Skulle du (som jag antar är riktigt programmeringskunnig) kunna skriva ihop något som körde bruteforcemetoden på det?

Du kan få sidans kod via PM om du pallar skriva. Skulle vara schysst.. Tack på förhand.

Visa signatur

DDR, Beatmania & Pop 'n Music. For life.