Re: password Linux in file shadow
nail <[email protected]> Mon, 2 Apr 2007 12:51:31 +0200
| Newsgroups | gmane.comp.security.italian.crypto |
|---|---|
| Message-ID | <[email protected]> |
Penso che la soluzione sia leggere il codice di 'passwd' , 'libcrypt' =20= e compagnia bella. Infatti, c'e' da tener conto che una volta ottenuto lo hash MD5 il =20 risultato viene riscritto in ASCII facendo una codifica pressoche' identica a Base64 i cui dettagli =20 pero' effettivamente tendono ad essere soltanto nel codice. Alessio On Mar 29, 2007, at 11:47 AM, MaX wrote: > Wiz ha scritto: >> Tranquillo, si tratta di studiare cose pubbliche, mica violare un =20 >> segreto di stato! :) >> >> Comunque: guarda i man di passwd, shadow e crypt, c'=E8 tutto quello =20= >> che ti serve sapere spiegato per benino. >> >> $ man passwd >> $ man 5 passwd >> $ man shadow >> $ man 5 shadow >> $ man crypt > Prima di tutto grazie, per=F2 questi man non mi hanno tolto i dubbi =20= > su come avviene step-to-step quando il sistema genera la stringa =20 > crittografata. > io passo "pippo" come stringa di password e il sistema salva in /=20 > etc/shadow > ciccio:$1$wDsv66iz$lSBzqJGQbQHL1A0RPos0d.:13601:0:99999:7::: > > ora la parte che mi interessa =E8: > $1$wDsv66iz$lSBzqJGQbQHL1A0RPos0d. > > che quindi : > - col primo $1 mi indica che =E8 stato usato MD5 > - e col secondo $ mi viene indicato il "salt": > wDsv66iz > - e col tero dollaro ho la stringa criptata facendo uso di MD5 e =20 > del salt: > lSBzqJGQbQHL1A0RPos0d. > > ma per quante combinazioni io faccia non riesco da "pippo" a =20 > riottenere: > lSBzqJGQbQHL1A0RPos0d. > > > Quindi di massima ho capito il formato e come la cosa in linea di =20 > massima giri .... ma mi manca di sapere i giri reali che compie il =20 > sistema quando genera la stringa criptata della mia password ... e =20 > per quanto abbia cercato, non riesco proprio a trovare informazioni =20= > dettagliate :( > > il salt =E8 crittografato anche lui oppure =E8 la stringa esatta usata = =20 > per il salt ? ma se =E8 crittografato, il sistema come fa a sapere =20 > quale salt ha usato quando ha generato la stringa crittografata =20 > della password ? > > > > Grazie infinite di cuore per ogni possibile delucidazione e/o ogni =20 > anche minima attenzione. > > Saluti > Massimiliano > > > ________________________________________________________ > http://www.sikurezza.org - Italian Security Mailing List ________________________________________________________ http://www.sikurezza.org - Italian Security Mailing List