Автор Тема: Интерфейс  (Прочитано 43498 раз)

0 Пользователей и 6 Гостей просматривают эту тему.

Оффлайн Игорь 2

  • Administrator
  • *****
  • Сообщений: 19679
Re: Интерфейс
« Ответ #105 : Сентябрь 05, 2022, 05:05:29 pm »
за Игорем окончательное слово конечно.

Вообще на эту тему пока что не думал... dontt44
Ничего невозможного нет

Оффлайн SYN

  • Hero Member
  • *****
  • Сообщений: 963
Re: Интерфейс
« Ответ #106 : Сентябрь 05, 2022, 05:33:26 pm »
На сколько мне известно, что хэшки с солью не ломаются (но слабо в это верю)
Да там суть в поиске одинаковых паролей. Людям свойственно задавать слабые пароли, потому они нередко могут совпадать (или одинаковые на разных ресурсах у одного человека). Сам по себе хеш не взломать, а вот поиск одинаковых хешей без соли сразу дает массовый взлом.

Пусть есть 10 пользователей, которые задали одинаковый пароль к своему аккаунту, типа 123456, хеш будет у всех одинаковый

work@usr1-P5K-E:~$ printf "123456" | sha1sum
7c4a8d09ca3762af61e59520943dc26494f8941b - вот такой

Значит взломав один аккаунт и прошерстив все хеши (в т.ч. на каких-то других серверах) атакующий найдет аналогичные строки и сразу поймет, что у этих пользователей тот же пароль. Они взломаны автоматически, без усилий. Если добавить соль ситуация изменится

work@usr1-P5K-E:~$ printf "salt1_123456" | sha1sum
6217dfb5d7a4c769d810da5235220dbdceaa4786   - уже другое значение

work@usr1-P5K-E:~$ printf "salt2_123456" | sha1sum
8a4c95b416e934661032a3ef5ad2d13112b84d96   - опять другое
Только соль нужна разная.
« Последнее редактирование: Сентябрь 05, 2022, 05:37:41 pm от SYN »

Оффлайн ra0ahc

  • Hero Member
  • *****
  • Сообщений: 4872
  • Сергей, RD6AH
Re: Интерфейс
« Ответ #107 : Сентябрь 05, 2022, 06:38:42 pm »
Это фотка появляется один раз при перезапуске  главной страницы lllol держится 2с и плавно исчезает. И даже потом если вернуться при сёрфинге на эту страницу то картинки не будет. Только если принудительно рестарт сайта сделать или вернуться с другого сайта, что тоже будет фактически рестартом. А так,  я проверил на телефоне - все ок! И не напряжно. 
Завтра базу обновлю на сервере (пока локально делал) и сами посмотрите.
Да да, я знаю, у меня ничего не получится )))

Оффлайн ra0ahc

  • Hero Member
  • *****
  • Сообщений: 4872
  • Сергей, RD6AH
Re: Интерфейс
« Ответ #108 : Сентябрь 05, 2022, 06:42:12 pm »
Это вообще все тестовое ещё  lllol
Я просто пострел как цветовая гамма смотрится и какая читабельность на телефоне. Пока нормально, но потом сервис будет усложнять экран и там начнётся самое интересное. Пока алиэксроесс на телефоне самая продвинутая программа. 
Да да, я знаю, у меня ничего не получится )))

0лег

  • Гость
Re: Интерфейс
« Ответ #109 : Сентябрь 05, 2022, 10:59:06 pm »
На сколько мне известно, что хэшки с солью не ломаются (но слабо в это верю)
Да там суть в поиске одинаковых паролей. Людям свойственно задавать слабые пароли, потому они нередко могут совпадать (или одинаковые на разных ресурсах у одного человека). Сам по себе хеш не взломать, а вот поиск одинаковых хешей без соли сразу дает массовый взлом.

Ну и еще возможна атака перебором с применением словаря. sha1 и sha2 на современном игровом GPU считаются быстро, с хорошими словарями есть неплохой шанс подбора слабых паролей.

Я немного погорячился, написав ранее что наши пароли сейчас передаются в открытом виде. Признаю ошибку.  :P
Посмотрел я html, скрипты и взглянул в WireShark реальный обмен данными. Скрипт в браузере вычисляет хэш sha1 от пароля с добавлением id текущей сессии (соль).
Тем не менее и хэш и соль передаются в открытом виде по HTTP.  При возможности перехвата пакетов потенциальный злоумышленник может попробовать атаку со словарем.
Так что если администраторы упорно не хотят использовать TLS (HTTPS), то обычным пользователям остается только использовать сложные длинные пароли и менять их почаще. lllol
Хотя это всегда полезно.

Возможно в новом форуме будет что-то более надежное. Надеюсь, Сергей не подведет  :)
« Последнее редактирование: Сентябрь 05, 2022, 11:02:20 pm от 0лег »

Оффлайн ra0ahc

  • Hero Member
  • *****
  • Сообщений: 4872
  • Сергей, RD6AH
Re: Интерфейс
« Ответ #110 : Сентябрь 05, 2022, 11:19:20 pm »
Ха! я сделал парсер!
одной кнопкой  я залил себе в базу 49к сообщение с этого форума за несколько секунд.  lol22 lol22
Да да, я знаю, у меня ничего не получится )))

Оффлайн SYN

  • Hero Member
  • *****
  • Сообщений: 963
Re: Интерфейс
« Ответ #111 : Сентябрь 06, 2022, 02:18:42 am »
Цитата: Олег
sha1 и sha2 на современном игровом GPU считаются быстро,
GPU для этого вряд ли нужен. Вычисление хешей, да и шифрование то же, это совсем не требовательные операции с точки зрения отбираемых ресурсов. Попробуйте вычислить хеш жесткого диска целиком и увидите, что на это уйдет не так много времени.

Оффлайн SYN

  • Hero Member
  • *****
  • Сообщений: 963
Re: Интерфейс
« Ответ #112 : Сентябрь 06, 2022, 12:12:05 pm »
Ну и если импортозамещаться, то шрифт то же нужен свободный для нового форума, а еще лучше если не просто свободный, а православный российский, например PT Astra Sans, вполне себе не чуть не хуже буржуйского calibri.  lol22

Оффлайн ra0ahc

  • Hero Member
  • *****
  • Сообщений: 4872
  • Сергей, RD6AH
Re: Интерфейс
« Ответ #113 : Сентябрь 06, 2022, 12:37:40 pm »
Шрифт грузится вместе с форумом. Он у меня на диске лежит. Его не надо имп.замещать.

Сконвертировал каталоги и темы себе в базу, теперь хоть каждый день заливай всё одной кнопкой делается. Все сообщения еще вчера залил себе. С фотками сложный вопрос - доступа к фоткам нет  lllol  имена есть файлов, а доступ php файл дает и просто так не получится спереть их  cr123.
Да да, я знаю, у меня ничего не получится )))

Оффлайн ra0ahc

  • Hero Member
  • *****
  • Сообщений: 4872
  • Сергей, RD6AH
Re: Интерфейс
« Ответ #114 : Сентябрь 06, 2022, 01:11:30 pm »
А вот так возможно получится копирнуть все файлы с форума без привлечения админов  lol22

Да да, я знаю, у меня ничего не получится )))

Оффлайн SYN

  • Hero Member
  • *****
  • Сообщений: 963
Re: Интерфейс
« Ответ #115 : Сентябрь 06, 2022, 02:20:47 pm »
Ну а wget ом нельзя картинки выкачать? Он в маке у вас должен быть. Им весь сайт выкачать можно.

0лег

  • Гость
Re: Интерфейс
« Ответ #116 : Сентябрь 06, 2022, 03:34:12 pm »
GPU для этого вряд ли нужен. Вычисление хешей, да и шифрование то же, это совсем не требовательные операции с точки зрения отбираемых ресурсов. Попробуйте вычислить хеш жесткого диска целиком и увидите, что на это уйдет не так много времени.

Полностью с Вами согласен. Я неточно выразил свою мысль.
Вычисление одного хэша совершенно не требует GPU, однако при переборе вариантов по словарю или просто методом "грубой силы" требуется вычисление очень большого количества хэшей. В этом случае задачи хэширования хорошо распараллеливаются на GPU, что обычно и дает существенный прирост производительности.

Вот пример для hashcat

Это CPU i5-8400
-------------------
* Hash-Mode 0 (MD5)
-------------------
Speed.#2.........:   660.8 MH/s (4.67ms) @ Accel:512 Loops:1024 Thr:1 Vec:8
----------------------
* Hash-Mode 100 (SHA1)
----------------------
Speed.#2.........:   447.4 MH/s (6.91ms) @ Accel:512 Loops:1024 Thr:1 Vec:8

А это GPU GeForce GTX 1070
-------------------
* Hash-Mode 0 (MD5)
-------------------
Speed.#1.........: 20129.7 MH/s (49.61ms) @ Accel:256 Loops:1024 Thr:256 Vec:8
----------------------
* Hash-Mode 100 (SHA1)
----------------------
Speed.#1.........:  6678.8 MH/s (74.92ms) @ Accel:128 Loops:1024 Thr:256 Vec:1

Оффлайн SYN

  • Hero Member
  • *****
  • Сообщений: 963
Re: Интерфейс
« Ответ #117 : Сентябрь 06, 2022, 04:00:24 pm »
Да просто такие таблицы на мой взгляд готовятся заранее, а скорость "проверки" не так высока, когда это происходит в сети. При этом вполне приличная база вряд ли будет весить слишком уж много, это же обычная текстовая белибердень. Впрочем не буду спорить, я экспериментов не проводил.  lllol

0лег

  • Гость
Re: Интерфейс
« Ответ #118 : Сентябрь 06, 2022, 05:36:04 pm »
Да просто такие таблицы на мой взгляд готовятся заранее, а скорость "проверки" не так высока, когда это происходит в сети. При этом вполне приличная база вряд ли будет весить слишком уж много, это же обычная текстовая белибердень.

Не совсем понял, что имелось в виду. Тем не менее прокомментирую.

Hashcat - это совершенно рабочий инструмент для подбора паролей по имеющемуся хэшу, который был заранее перехвачен и сохранен.
"По сети" он не работает. Подход несколько иной.

Берется хэш, скажем "подслушанный" 4-ways handshake при авторизации WPA2, или скопированный из базы данных или еще какой-то вариант. Это не важно, главное, что хэш уже каким-то образом получен.
Далее задача - перебирать возможные варианты паролей и вычислять их хэши. Если вычисленный хэш совпал с имеющимся образцом - задача выполнена, пароль найден.
Дабы не перебирать миллиарды комбинаций, берем не очень большой "словарь" где-нибудь миллионов на 10 или на 100 возможных паролей и используем для поиска возможного варианта пароля.
Это - один из вариантов, есть стратегии посложнее да и количество возможных вариантов паролей бывает побольше.
Так что все считается "оффлайн".

Насчет "заготовленных" таблиц - не соглашусь. Честно вычисляются хэши (кстати, там есть где-то 320 разных поддерживаемых алгоритмов). Это ведь делается не для рекламных целей (программа-то бесплатная), а для понимания реальной производительности железа, на котором используется программа и для тонкой настройки параметров (если надо).
То что я привел ранее - это "прогон" hashcat на компьютере сегодня утром, а не "заготовленные таблицы".

Посчитать миллионов 100 хэшей можно, конечно, и на CPU, но на GPU обычно получается ощутимо быстрее.  :)
« Последнее редактирование: Сентябрь 06, 2022, 05:45:40 pm от 0лег »

Оффлайн SYN

  • Hero Member
  • *****
  • Сообщений: 963
Re: Интерфейс
« Ответ #119 : Сентябрь 06, 2022, 06:26:26 pm »
Вот по этому SSL/TLS все таки нужен (ну ладно, пусть не нам), кстати по моему гугл теперь занижает популярность сайтов без этой штуковыны. Как с этим обходится Яндекс не знаю.  dontt44
« Последнее редактирование: Сентябрь 06, 2022, 06:29:47 pm от SYN »