Betazeta Networks:BelelúBólidoCHWFayerWayerFW BrasilFerpleiLUPANiubieSaborizanteVeoVerdeWayerless MCUZimio Versión Movil

Temas Calientes

Usando Google para crackear passwords

57

google_crack.jpg
google_crack.jpg

Un experto en seguridad de la Universidad de Cambridge fue hackeado (que ironía) a partir de un bug en una versión antigua de WordPress. Pero el hacker creo una cuenta en el sistema, y el password quedó encriptado con el algoritmo MD5 en la base de datos de WordPress, y el experto en seguridad decidió descifrarlo. Este algoritmo funciona en base a un hash, por lo que es muy poco probable poder desencriptrar la clave, ya que hay que compararlo con un diccionario que debería tener todas las combinaciones posibles de caracteres para ir probando, y por lo tanto muuuuuuucha paciencia.

O tan simple como buscar la clave encriptada en Google. Cuando este tipo buscó el string (secuencia) de la clave encriptada (20f1aeb7819d7858684c898d1e98c1bb) dio con dos páginas. Una de un árbol genealógico sobre los Anthony, y otra de venta de una casa en que el campo del dueño tenia este string y el nombre era Anthony. Probó con Anthony, y efectivamente esa era la clave. Ya que cada conjunto de caracteres genera un string único es posible que alguien ya haya usado esa palabra, no tan solo para una clave si no que para encriptar otra información sensible que puede estar dentro del url o de la página. Y via Google, puedes encontrar donde ha sido usada y usando un poco de deducción encontrar la clave.

¿Medio enredado? Pues bueno, para que vayan dando cuenta… así es la forénsica digital, nunca tan “glamorosa” como la de CSI. ¿Y de que le sirvió averiguar el password que uso el hacker cuando creo la cuenta? Todo un misterio.

Link: Google as a password cracker (via slashdot)

57 Comentarios

Usando Google para crackear passwords

Páginas: 1 2
Ver Todos
Thumb up 0 Thumb down 0 avatar_eduardo martinez eduardo martinez dijo hace 1 año

hola!!!! quisiera q me ayudaran a sacar los pasword un programa q se llama justin.tv me interes xq trabajo con eso xrfavor ayunme les dejo mi msm el_matatan1992@hotmail.com

Responder
Thumb up 0 Thumb down 0 avatar_xellos xellos dijo hace 4 años

la media vendia del weon
siendo un pro de eso
la vendio buena

Responder
Thumb up 0 Thumb down 0 avatar_rbonvall rbonvall dijo hace 4 años

@Memo:

lo que implica que muuuuuuchos passwords pueden generar el mismo MD5


El hash no es del password, sino probablemente del nombre de usuario. Lo que pasa es que muchos sitios usan el hash en la URL de tu página de usuario. El «hacker» no obtuvo el password directamente del hash: simplemente encontró las páginas de usuario de la víctima en un par de sitios web, y de ahí obtuvo la información para adivinar el password. Podía haber logrado lo mismo consiguiendo información sobre la víctima con su vecino o con su cabro chico.

Es como encontrar al fotolog de alguien, ver que tiene imágenes de Garfield, probar a ver si su password es "garfield", ¡y achuntarle! Ningún mérito ni de Google ni del hacker, sino estupidez de la víctima.

es decir puede ser que el password del tipo no haya sido “Anthony” sino solo que ese String generó la misma secuencia de caracteres que el password que ingreso el otro tipo.


Si bien dos textos pueden tener el mismo hash, encontrar uno a partir del otro es extremadamente improbable. Y en criptografía, extremadamente improbable suele significar «te demorarías más que la edad del universo».

@Tricky:
Cuando este tipo buscó el string (secuencia) de la clave encriptada

Un hash no es encriptación. Es una transformación de un texto. Probablemente del nombre de usuario de nuestro experto en seguridad.

Responder
Thumb up 0 Thumb down 0 avatar_tricky tricky dijo hace 4 años

@rbonvall, pero en este caso, los ejemplos eran BIEN claros. En el primero pasaba la variable del apellido dentro de la base de datos. En el segundo, estaba asociado al campo Nombre, que era Anthony. Así que es mucho más explicito que tu ejemplo de Garfield.

gracias por la aclaración en todo caso.

Responder
Thumb up 0 Thumb down 0 avatar_Sebastian Oliva Sebastian Oliva dijo hace 4 años

Eso confirma que Salt es cada vez mas necesario para autenticar...

Ya lo habian puesto en Digg, ahora FW solo se la pasa copiando noticias del Digg y Slashdot.... perdon "traduciendolas"...

No lo tomen a mal, solo es que Asplote... (http://uncyclopedia.org/wiki/Asplode)

Responder
Thumb up 0 Thumb down 0 avatar_Sygrd Sygrd dijo hace 4 años

rbonvall tu primera explicacion es completamente erronea, no se si no leiste la noticia o no la entendiste, pero lo que comentas no tiene que ver con la nota

Responder
Thumb up 0 Thumb down 0 avatar_Mikepuffy Mikepuffy dijo hace 4 años

Hola! Muy buen sitio... Visiten el mio! http://album-base.blogspot.com
El blog más actualizado de la red, cerca de 20 discos por día...
Saludos!

Responder
Thumb up 0 Thumb down 0 avatar_memo memo dijo hace 4 años

@rbonvall:
jajajajajaja...
El semestre pasado me hiciste clases de LP y ahora me das clases de hashing... jajajajajaja
En todo caso man, hay un pagina que en este minuto nor ecuerdo pero la voy a buscar, dopnde hay una base de datos donde muestra que strings entregan el mismo hash en md5, por lo cual a pesar de que nosotros nos demoremos demasiado en encontrarlo
la información ya se esta acumulando de a poco.
Igual prefiero usar SHA-1 que md5 :)

Responder
Thumb up 0 Thumb down 0 avatar_David David dijo hace 4 años

para mi fue un owned del "h4x0r"

Responder
Thumb up 0 Thumb down 0 avatar_frosstatx frosstatx dijo hace 4 años

Jaja, salieron algunos password mios en google plop y yo pense que erab complicados

Responder
Thumb up 0 Thumb down 0 avatar_Gon Gon dijo hace 4 años

la media paja para algo tan simple como borrar el registro de la base de datos...

no era su propia página?

Responder
Thumb up 0 Thumb down 0 avatar_Paquito Paquito dijo hace 4 años

Esta noticia me da miedo (buscar hash en Google ya es digno de mención pero encima que encuentren una respuesta asusta)...

Impresionante: me ha dejado sin palabras.

Un saludete,

Paquito.
http://paquito4ever.blogspot.com

Responder
Thumb up 0 Thumb down 0 avatar_rbonvall rbonvall dijo hace 4 años

@Tricky,
en efecto los detalles son como dices, gracias por la aclaración, aunque en esencia me parece que lo que pasó no es más de lo que digo yo. Lo que hay que rescatar: no hay que estar paranoico porque ahora los h4x0rs van a ocupar Google para craquearnos, simplemente la víctima tenía una clave tonta.

@Memo,
jajaja, buen lugar para reencontrarse :) Eso de usar Google como un directorio de hashes sí es novedoso, aunque es inútil si se siguen buenas prácticas para guardar passwords. Aquí hay un artículo interesante al respecto.

Responder
Thumb up 0 Thumb down 0 avatar_Jose Jose dijo hace 4 años

Muy interesante en verdad !
Wen post, a ver si algun pesadito reclama ahora que la noticia es añeja

Responder
Thumb up 0 Thumb down 0 avatar_Gary Gary dijo hace 4 años

@rbonvall:

JJajAJja, maestro!, ute tambien me hizo clases de lenguajes de programacion (LP) el semestre pasado y ahora me haces clases de hash!!!, ohh no kiero saber naaa mas despues de no haber pasado hashing lineal en almacenamiento y recuperacion de informacion (ARI)

k gusto saber k el profe rbonvall tb lee FW... saludos!

Responder
Thumb up 0 Thumb down 0 avatar_Disacido Disacido dijo hace 4 años

Theme Luna Element si no me equivoco :)

Responder
Thumb up 0 Thumb down 0 avatar_MatiasLobos MatiasLobos dijo hace 4 años

Pero si sabes programación, o algo de hacking, veras que es facil con Google, muchas cosas son posibles con google. Arriba Los Milw0rneros

Responder
Thumb up 0 Thumb down 0 avatar_Mojela Mojela dijo hace 4 años

Lo peor de todo es que entendi todo lo que dijiste y no se si estar contento o triste.
Ven google tiene siempre la respuesta por suerte para todos.

Responder
Thumb up 0 Thumb down 0 avatar_Mr_Trukit0 Mr_Trukit0 dijo hace 4 años

Alguien dijo en otro comentario que deberían "bloquear" ese tipo de búsquedas desde Google. Encuentro que eso sería totalmente absurdo, ya que esas búsquedas son útiles a la hora de comprobar la seguridad de una plataforma, y además sería un modo de "censura"... y censurar sería la solución para el flojo que no quiere hacer que su plataforma sea más segura.

Por otro lado, ese tipo de cosas se pueden evitar, usando un "salt" como dijeron por ahí también. Se trata de "agregar" un valor arbitrario generado en tiempo de ejecución al hash con el fin de alterarlo. El hash se guarda alterado por dicho valor (o bien se utiliza un hash de campos concatenados), y al hacer la comparación se hace la operación inversa sobre el hash, quitándole el valor arbirario que se generó antes o haciendo la comparación con el hashing correspondiente alterado.

El único fin de esas técnicas es proteger la información en caso de que nuestras bases de datos caigan en malas manos, ya que si para generar los hashes se usara la función MD5 conocida sin ningún agregado, los password pueden ser crackeados fácilmente y leídos, con lo cual no sólo se arriesga la seguridad de la propia plataforma, sino que también en el caso de que el usuario utilice la misma password para su correo electrónico, cuenta bancaria u otros servicios, el atacante ganará acceso a ellos también.

Responder
Thumb up 0 Thumb down 0 avatar_Eduardo Diaz Eduardo Diaz dijo hace 4 años

MD5 es un algoritmo que ha sido comprometido desde hace mucho tiempo, ya no se recomiendo su uso.

Responder
Thumb up 0 Thumb down 0 avatar_Christian Christian dijo hace 4 años

www.md5oogle.com

Interesante el sitio, que quieren que les diga...

Responder
Thumb up 0 Thumb down 0 avatar_hvega hvega dijo hace 4 años

http://gdataonline.com/seekhash.php

Responder
Thumb up 0 Thumb down 0 avatar_sol sol dijo hace 4 años

chicos, es muy dificil poder conseguir la contraseña de yahoo? me ayudan??? plis plis

Responder
Thumb up 0 Thumb down 0 avatar_Albi Albi dijo hace 3 años

Hola...Amigos necesito un tip para conseguirme la clave de una cuenta en gmail, ayudenme....gracias!!!! pikos!

Responder
Thumb up 0 Thumb down 0 avatar_samus77 samus77 dijo hace 2 años

AMIGOS AYUDENME QUIERO DECIFRAR ESTE CODIGO MD5
d353ede4f641d46a3cbaf207d27ddd31
POR FAVOR AYUDENME

Responder
Thumb up 0 Thumb down 0 avatar_Luis Luis dijo hace 2 años

cual es la contraseña de crash overide

Responder
Thumb up 0 Thumb down 0 avatar_Jorge Jorge dijo hace 2 años

Yo les recomiendo este otro sitio que me funciono mejor en 2 contraseñas que buscaba http://md5.unidadlocal.com
espero les ayude como a mi

Responder
Páginas: 1 2
Ver Todos

Deja tu Comentario

La opción de comentar está abierta a todos los usuarios, pero te pedimos por favor mantenerte dentro del tema del artículo y no publicar comentarios ofensivos o publicidad basura. Nos reservamos el derecho de eliminar cualquier comentario que no cumpla estas reglas.

Para que aparezca tu foto en vez del icono genérico en tu comentario, el email con el que comentas debe estar inscrito en Gravatar.