Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Форумы (https://forum.antichat.xyz/forumdisplay.php?f=16)
-   -   Что можно сделать, зная куки? (https://forum.antichat.xyz/showthread.php?t=9212)

*Van* 02.09.2005 15:05

Что можно сделать, зная куки?
 
Порядком я помучился, сначала учась как спирать куки на пхпбб2, потом как их юзать чтоб заходить под чужим ником. Наконец-то у меня получилось! Респект вам всем огромный!
Но теперь хочется большего: например как узнать пароль, если ты зашёл под чужим именем. Именно узнать, а не сменить. В редактировании профиля пароль не высылается, там его можно только сменить, зная старый. Через функцию "Забыл пароль" я могу получить пароль, предварительно поставив в профиле своё мыло. Но пароль присылается новый! А мне нужен старый, потому что хочу ещё и асю чела поиметь и на других форумах! Что вы можете сказать по этому делу?

censored! 02.09.2005 16:17

В куках хранится хэш пароля. Попробуй его подобрать: http://www.insidepro.com/rus/passwordspro.shtml

Zadoxlik 02.09.2005 16:55

В некоторых случаях (в т.ч. на небезызвестных сервисах) в куках пароль хранится либо в чистом виде либо в шифрованом виде.

Когда пароль в чистом виде - то тут все ясно.
Когда в шифрованом - стоит попробовать проанализировать шифр с известным паролем (работает на очень примитивных). А иногда бывает так, что при авторизации с куками с шифрованым паролем - дешифрованный пароль заносится прямо в поле формы авторизации. Такая ситуация прослеживается на очень все нам (молчу на каком) известном форуме и на довольно известном почтовике (тоже молчу на каком) ).

Cr4sh 02.09.2005 17:11

Цитата:

Сообщение от Zadoxlik
В некоторых случаях (в т.ч. на небезызвестных сервисах) в куках пароль хранится либо в чистом виде либо в шифрованом виде.

Если быть точным, то это не пароль в зашифрованом виде, а хэш от него, сгенерированый по специальному необратимому алгоритму (разница огромная) В случее с IPB 2.x например, в куках храниЦЦа не пароль, а идентификатор сессии, который можно подстваить в свои кукисы и поиметь права админа на форуме (правда, в админку не попадёш)

Zadoxlik 02.09.2005 17:58

Перечитай пост и поймешь что я не про хеш, а шифр =) Или ты думаешь они брутят хеши перед тем как положить в поле формы чистый пароль?

*Van* 02.09.2005 19:42

хэш пароля хранится в phpbb2mysql_sid ?
И ещё: на форумах phpbb2 MD5 шифр?

*Van* 02.09.2005 21:44

Все, нашёл я где зашифрованный пароль хранится, и опытным путем понял что он зашифрован MD5. А что все-таки означает phpbb2mysql_sid? То что там не пароль, я уже понял...

max_pain89 02.09.2005 23:54

sid - это соответственно session_id бесполезный для хакера или ламера(как в твоем случае)

Cr4sh 03.09.2005 00:28

Цитата:

Сообщение от Zadoxlik
Перечитай пост и поймешь что я не про хеш, а шифр =) Или ты думаешь они брутят хеши перед тем как положить в поле формы чистый пароль?

Хм, что-то я не замечал, чтоб в пхпББ (в первом посте ведь именно о нем шла речь =)) в БД кроме хэшэй хранились еще и пароли зашифрованые по какому-нибуть обратимому алгоритму =)))

Zadoxlik 03.09.2005 08:00

Крэш, я просто так сказал вообще о куках =). Я опирался на название топика)


Время: 03:51