Como puedo saber el password de un usuario...

  • Autor Autor Geiden
  • Fecha de inicio Fecha de inicio
Re: Respuesta: Re: Como puedo saber el password de un usuario...

Los ataques a foros no vienen porque MD5 sea vulnerable, sino porque hay muchas otras vulnerabilidades, que desde luego no vamos a tratar aquí. Por eso actualizan tanto, porque las van descubriendo y reparandolas.

Si la seguridad sólo fuera cuestión del MD5, sería muy fácil tener un foro seguro, no te quepa la menor duda. Lo que ocurre, es que todavía hay muchos admnistradores que utilizan como contraseña palabras cortas y muy comunes, tales como root, admin, 123456, o palabras que vienen en cualquier diccionario. Haciendolo así, puedes estar seguro de que en pocos minutos la habrán sacado; pero eso no demuestra la vulnerabilidad del MD5, sino la estupidez del administrador.

nunca dije que el MD5 sea vulnerable...sino que vbulletin es vulnerable en ciertas aplicaciones...no todas..muy pocas y raras como en su momento el Inferno Tech , o incluso podrian entrar por instalar un script mal , y de ahi se obtienen los preciados MD5 que son el pass del super administrador ID 1 o depende que ID sea.
 
Respuesta: Como puedo saber el password de un usuario...

Estoy de acuerdo en eso que dices alejandro, pero no es culpa de vBulletin. La culpa la tiene el administrador del foro que instala modificaciones sin saber si son o no vulnerables.

También hay quien instala vBulletin no oficial (nulled), que llevan vulnerabilidades puestas a propósito, pero eso tampoco puede achacársele a vBulletin.

Si instalamos una version original de vB con hacks exclusivamente de fuentes fiables, limitamos el uso de HTML y ponemos contraseñas fuertes, te aseguro que estaremos ante un foro muy seguro.

Ah!, tambien se puede llegar al foro, porque el server haya quedado expuesto, pero esto, evidentemente, tampoco es achacable a vB.

Creo que la pregunta que debemos hacernos es, ¿por qué algunos foros nunca quedan expuestos y otros son 'hackeados' casi cada semana?
 
si eso si...la respues es simple..esos foros que hackean son nulls , o sea piratas......ademas de que siempre andan tienen malas aplicaciones....por ejemplo a mi me contaron que un foro no andaba la opcion de busqueda (me contaron ¬¬) y cosas asi...son las simples fallas....que hacen un foro vulnerable....bueno esa de la del host..es un capitulo aparte..eso es hackear una PC , hay metodos...hay recursos.....no hay muchos que sepan. lo que si vi mucho es de esos ataques DDOS , pero bueno..eso es enteramente culpa del host.......
 
Evidentemente siempre va a haber alguien que te pueda entrar, ya sea por descuido, por ataque al servidor, al hosting, a mysql........pero vamos están al alcance de bien pocos, y los "otros metodos" los que se cuelgan en internet, pues como que casi nunca llgan a buen puerto, ya que se solucionan con una actualización....
 
Ojo.. no siempre hackean vbulletin por él mismo.. por ejemplo, una versión de vbshout (no recuerdo cual) tiene vulnerabilidades que haces inseguro tu foro..


Saludos
 
Hola,

Haciendo referencia a unos compañeros que decían que para sacar la contraseña de un user harían falta 32 años... :-S No puede estar mas equivocado, vBulletin utiliza el método de encriptación MD5 junto a un salto, es decir, se encripta con md5, se hace una operación con un salto(creo que en la tabla consta como "salt") y lo vuelve a encriptar por md5.

Por otro lado soy músico y programador, y programando un pequeño mod para mi foro, logré crear una rutina para autenticar usuarios, lo cual significa saber su contraseña y cotejarla con la que te introduce, y ese proceso no dura mas de 1 segundo, tanto en local como en mi server.

Ah.! tambien, en los mismos foros de vbulletin encontré la fórmula que realiza vb para autenticar usuarios, de hecho la dió un miembro de vB...

Un saludo! ;-)
 
pues si pero si eres admin con el simple uso de las rainbow table en cuestion de minutos tienes el pass asi que todo es posible 😛
 
Hola,

Haciendo referencia a unos compañeros que decían que para sacar la contraseña de un user harían falta 32 años... :-S No puede estar mas equivocado, vBulletin utiliza el método de encriptación MD5 junto a un salto, es decir, se encripta con md5, se hace una operación con un salto(creo que en la tabla consta como "salt") y lo vuelve a encriptar por md5.

Por otro lado soy músico y programador, y programando un pequeño mod para mi foro, logré crear una rutina para autenticar usuarios, lo cual significa saber su contraseña y cotejarla con la que te introduce, y ese proceso no dura mas de 1 segundo, tanto en local como en mi server.

Ah.! tambien, en los mismos foros de vbulletin encontré la fórmula que realiza vb para autenticar usuarios, de hecho la dió un miembro de vB...

Un saludo! ;-)
Ya, pero ahí si no me equivoco comparas un md5 con otro verdad, o comparas un md5(md5($pass).$salt) con md5(md5($pass).$salt)? Lo digo porque de tener un md5 o md5(md5($pass).$salt) a tener un pass en claro va muchisimo...
pues si pero si eres admin con el simple uso de las rainbow table en cuestion de minutos tienes el pass asi que todo es posible 😛
Con tablas rainbow es imposible sacar un md5(md5($pass).$salt)
 
Atrás
Arriba