Re: password Linux in file shadow

nail <[email protected]> Mon, 2 Apr 2007 12:51:31 +0200
Newsgroups gmane.comp.security.italian.crypto
Message-ID <[email protected]>
Penso che la soluzione sia leggere il codice di 'passwd' , 'libcrypt' =20=

e compagnia bella.
Infatti, c'e' da tener conto che una volta ottenuto lo hash MD5 il =20
risultato viene riscritto in ASCII
facendo una codifica pressoche' identica a Base64 i cui dettagli =20
pero' effettivamente tendono
ad essere soltanto nel codice.

Alessio


On Mar 29, 2007, at 11:47 AM, MaX wrote:

> Wiz ha scritto:
>> Tranquillo, si tratta di studiare cose pubbliche, mica violare un =20
>> segreto di stato! :)
>>
>> Comunque: guarda i man di passwd, shadow e crypt, c'=E8 tutto quello =20=

>> che ti serve sapere spiegato per benino.
>>
>> $ man passwd
>> $ man 5 passwd
>> $ man shadow
>> $ man 5 shadow
>> $ man crypt
> Prima di tutto grazie, per=F2 questi man non mi hanno tolto i dubbi =20=

> su come avviene step-to-step quando il sistema genera la stringa =20
> crittografata.
> io passo "pippo" come stringa di password e il sistema salva in /=20
> etc/shadow
> ciccio:$1$wDsv66iz$lSBzqJGQbQHL1A0RPos0d.:13601:0:99999:7:::
>
> ora la parte che mi interessa =E8:
> $1$wDsv66iz$lSBzqJGQbQHL1A0RPos0d.
>
> che quindi :
> - col primo $1 mi indica che =E8 stato usato MD5
> - e col secondo $ mi viene indicato il "salt":
>   wDsv66iz
> - e col tero dollaro ho la stringa criptata facendo uso di MD5 e =20
> del salt:
>   lSBzqJGQbQHL1A0RPos0d.
>
> ma per quante combinazioni io faccia non riesco da "pippo" a =20
> riottenere:
> lSBzqJGQbQHL1A0RPos0d.
>
>
> Quindi di massima ho capito il formato e come la cosa in linea di =20
> massima giri .... ma mi manca di sapere i giri reali che compie il =20
> sistema quando genera la stringa criptata della mia password ... e =20
> per quanto abbia cercato, non riesco proprio a trovare informazioni =20=

> dettagliate :(
>
> il salt =E8 crittografato anche lui oppure =E8 la stringa esatta usata =
=20
> per il salt ? ma se =E8 crittografato, il sistema come fa a sapere =20
> quale salt ha usato quando ha generato la stringa crittografata =20
> della password ?
>
>
>
> Grazie infinite di cuore per ogni possibile delucidazione e/o ogni =20
> anche minima attenzione.
>
> Saluti
>        Massimiliano
>
>
> ________________________________________________________
> http://www.sikurezza.org - Italian Security Mailing List

________________________________________________________
http://www.sikurezza.org - Italian Security Mailing List