Usando Google para crackear passwords

google_crack.jpg

Un experto en seguridad de la Universidad de Cambridge fue hackeado (que ironía) a partir de un bug en una versión antigua de Wordpress. Pero el hacker creo una cuenta en el sistema, y el password quedó encriptado con el algoritmo MD5 en la base de datos de Wordpress, y el experto en seguridad decidió descifrarlo. Este algoritmo funciona en base a un hash, por lo que es muy poco probable poder desencriptrar la clave, ya que hay que compararlo con un diccionario que debería tener todas las combinaciones posibles de caracteres para ir probando, y por lo tanto muuuuuuucha paciencia.

O tan simple como buscar la clave encriptada en Google. Cuando este tipo buscó el string (secuencia) de la clave encriptada (20f1aeb7819d7858684c898d1e98c1bb) dio con dos páginas. Una de un árbol genealógico sobre los Anthony, y otra de venta de una casa en que el campo del dueño tenia este string y el nombre era Anthony. Probó con Anthony, y efectivamente esa era la clave. Ya que cada conjunto de caracteres genera un string único es posible que alguien ya haya usado esa palabra, no tan solo para una clave si no que para encriptar otra información sensible que puede estar dentro del url o de la página. Y via Google, puedes encontrar donde ha sido usada y usando un poco de deducción encontrar la clave.

¿Medio enredado? Pues bueno, para que vayan dando cuenta… así es la forénsica digital, nunca tan “glamorosa” como la de CSI. ¿Y de que le sirvió averiguar el password que uso el hacker cuando creo la cuenta? Todo un misterio.

Link: Google as a password cracker (via slashdot)

Compartir Compartir
Publicado por tricky el 21 de November 2007 en la categoría Uncategorized con los tags , . Tiene 60 comentarios.

60 Comentarios

Usando Google para crackear passwords

Deja tu Comentario ↓
Koperator

DesaprobarAprobar0 Koperator dijo el 21-11-2007 a las 00:21:

1

q raro…. probare unos cuantos hashs… a ver que onda

moraleja: no usen passwords basados en palabras del diccionario (de ningun idioma)

El Debianita

DesaprobarAprobar0 El Debianita dijo el 21-11-2007 a las 00:26:

2

Si todo esto es desde un bug en una version antigua de wordpress..

tonce ahora que pasa ???

:?

El Debianita

DesaprobarAprobar0 El Debianita dijo el 21-11-2007 a las 00:29:

3

@Koperator: la mejor pass es siempre con letras, números, símbolos, mayúsculas, minúsculas y espacios :S

el problema de eso es cuando se usan teclados ajenos al de la casa de uno y se cambian los símbolos xD

memo

DesaprobarAprobar0 memo dijo el 21-11-2007 a las 00:46:

4

“Ya que cada conjunto de caracteres genera un string único”

Lamentablemente lo que dice Tricky no es cierto, el MD5 tiene 2^128 combinaciones posibles, lo que implica que muuuuuuchos passwords pueden generar el mismo MD5 he ahí el truco, es decir puede ser que el password del tipo no haya sido “Anthony” sino solo que ese String generó la misma secuencia de caracteres que el password que ingreso el otro tipo.

Salu2

Koperator

DesaprobarAprobar1 Koperator dijo el 21-11-2007 a las 00:49:

5

@El Debianita: Si, es buena tecnica, pero un pasword igual es fuerte cuando es, por ejemplo “lafigo48treslet” (palabra generada con pinchazos de teclas al azar, pero que puede pronunciarse para que no se te olvide). Esta ensalada no es palabra reconocida en el diccionario, por cachativa nadie te la va a averiguar y al encriptar en md5, el hash tambien sera poco comun (no como Anthony, por ejemplo).

Si FW permitira el registro de usuarios, por decir, y usaramos passwords con palabras del tipo “manzana” y tuvieramos la mala cuea (suerte) que alguien subio el hash a internet, Leo Prieto (o quien sea el que administra la db) podria conocer el password buscando en google.

En todo caso, y de aburrido, genere muchos hashs de palabras, digamos comunes, y ninguna la encontre en google … excepto el hash de “microsoft”. Al que quiera averiguar, este es el generador de hash md5

PD: no tengo idea si wp en sus nuevas versiones sobre-encripta las passwords.

memo

DesaprobarAprobar0 memo dijo el 21-11-2007 a las 00:55:

6

como dato adicional, aunque use mas recursos del hosting
aplicar un
sha1(md5(sha1()))
deberia garantizar la seguridad del sitio
Segun yo es mas facil hackearse el hosting que desencriptar esa clave :P

pckz

DesaprobarAprobar0 pckz dijo el 21-11-2007 a las 00:55:

7

San Google y sus misterios de la vida
xD
pd: bien breas el hacker para sus passwords

pckz

DesaprobarAprobar0 pckz dijo el 21-11-2007 a las 01:02:

8

@memo: tienes razón, pero la probabilidad de obtener un hash duplicado es 1/(8.507 * 10^37).

por lo tanto es muuuuuuuuuuy poco probable

Eleazar

DesaprobarAprobar0 Eleazar dijo el 21-11-2007 a las 01:03:

9

Oh dios, le acabo de abrir el correo a un tal ishaksutrisno@yahoo.com con esto :O.

Mamá mamá! jakié un correo mira mira!

El Debianita

DesaprobarAprobar0 El Debianita dijo el 21-11-2007 a las 01:14:

10

@Eleazar: jajaj xD

Kaskarudo

DesaprobarAprobar0 Kaskarudo dijo el 21-11-2007 a las 01:19:

11

ajaja

En Google realmente se puede encontrar todo…

Lo Gracioso de la Imagen alusiva a la noticia es ke Google esta en English… Pero Busca Paginas en Chile..
xDD

[ era solo por molestar... =) ]

yo

DesaprobarAprobar0 yo dijo el 21-11-2007 a las 01:27:

12

lo primero que hize fue buscar la cosa en google, me salieron puros blogs comentando la misma noticia :(

GonzaloAg

DesaprobarAprobar0 GonzaloAg dijo el 21-11-2007 a las 01:44:

14

uuu
No faltaran ahora los que guarden por ahi htmls llenos de hash y sus respectivos significados para ser encontrados por san google!
genial!

Saludos.

HSimpson

DesaprobarAprobar0 HSimpson dijo el 21-11-2007 a las 01:49:

15

Es como para Mithbusters

· kdian·

DesaprobarAprobar0 · kdian· dijo el 21-11-2007 a las 02:01:

16

Jo!!… otra mas de google company jajaja…
el gran oraculo, con tal q no me hackeen mi site, todo bien =)

http://www.guachperry.blogspot.com

Usando Google para descifrar Password MD5 | La WeB de DragoN

DesaprobarAprobar0 Usando Google para descifrar Password MD5 | La WeB de DragoN dijo el 21-11-2007 a las 02:18:

17

[...] Otras personas que hablan de la noticia (I II III IV) Tags: codigo • deface • md5 • WordPress [...]

supreme

DesaprobarAprobar0 supreme dijo el 21-11-2007 a las 03:04:

18

Jjaj la contraseña ordinaria del “hacker” lol!

DieXor

DesaprobarAprobar0 DieXor dijo el 21-11-2007 a las 06:51:

19

Google deberia aplicar la deteccion de esas combiinaciones y bloquear las buisquedas, eso puede ser bastante peligroso.
mmmmm
Xaus

http://www.letenemo.cl.tc - Letenemo ! Tu punto de encuentro
http://www.portalopera.cl.tc - Portal Opera Comunidad Hispana

DASA Graph

DesaprobarAprobar0 DASA Graph dijo el 21-11-2007 a las 07:33:

20

¿ Tenemos nuevo servio tipo GCrack ? jaja

http://www.dasagraph.cl

Miguel

DesaprobarAprobar0 Miguel dijo el 21-11-2007 a las 09:33:

21

hola

yo puse el md5 hash 9eb0c9605dc81a68731f61b3e0838937 (miguel)

y encontre un script de phpMyAdmin SQL Dump

http://svn.plutohome.com/pluto/branches/linuxmce1.0/web/plutovip-com/pluto.sql.zip.sql

Igual se pueden encontrar más cosas

El poder de Google

DesaprobarAprobar0 El poder de Google dijo el 21-11-2007 a las 09:41:

23

[...] Noticia obtenida de FayerWayer [...]

PayaZo

DesaprobarAprobar0 PayaZo dijo el 21-11-2007 a las 09:46:

24

jajajajaja
otro servicio
de google :D
de la gran G :D
ta bueno
pero el socio la pass arto mala po

Crash Override

DesaprobarAprobar0 Crash Override dijo el 21-11-2007 a las 09:54:

25

si ahora pones en google el codigo 20f1aeb7819d7858684c898d1e98c1bb salen todas las paginas donde se publico esta noticias, y primero sale fw..jaja.

Matias

DesaprobarAprobar0 Matias dijo el 21-11-2007 a las 09:59:

26

mmm… creo que voy a necesitar mas letras en mi alfabeto. A reescribir el lenguaje entonces.

Federico Sayd

DesaprobarAprobar0 Federico Sayd dijo el 21-11-2007 a las 10:07:

27

Si mal no recuerdo para evitar este problema, algunos sistemas de seguridad usan un valor llamado nonce, que es un valor, preferiblemente irrepetible como un timestamp, que se agrega al password y luego se encriptan juntos con el hash md5, de manera que el hash resultante es único. Si no me equivoco es lo que en Unix se llama valor salt. Pero no se como se puede aplicar en el caso de autenticación web.

PG923es

DesaprobarAprobar0 PG923es dijo el 21-11-2007 a las 10:10:

28

@Crash Override: lamento decepcionarlos muchachos, pero ahora sale primero esta página -> http://www.miginside.com/net/?q=node/283

…. mmm… también recuerdo que antes (no sé si ahora) se podían hackear sites enteros ^^ con algo de cachativa te podias meter al root de algun sitio y ver lo que tenía :S

Flan Asesino

DesaprobarAprobar0 Flan Asesino dijo el 21-11-2007 a las 10:16:

29

Probando algunos hashs…

LamHack, bien wn en poner esa contraseña absurda ajajaja

saludos… misterios del google… ajajajaja ya losa bia :3~

f3lip3

DesaprobarAprobar0 f3lip3 dijo el 21-11-2007 a las 10:49:

30

plop! yo ya habia hecho esa wea hace rato

Deja tu Comentario

XHTML: Puedes usar: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <code> <em> <i> <strike> <strong>

Previsualizar comentario?