InsidePro Password Recovery Software
 Register   FAQ   Memberlist   Usergroups   Profile   Log in to check your private messages   Log in 
PHDays Hash Runner challenge

 
Post new topic   Reply to topic    InsidePro Software Forum Index -> Разное
View previous topic :: View next topic  
Author Message

Admin
Joined: 09 Nov 2005
Posts: 11137
Administrator
  

Location: CCCP

PostPosted: Thu May 31, 2012 10:42 pm    Post subject: PHDays Hash Runner challenge Reply with quote

Итак, конкурс закончился и мы заняли на нем почетное второе место.

В ближайшие дни я напишу несколько заметок про наше участие...
Back to top
View user's profile Send private message Send e-mail Visit poster's website

Free
Joined: 11 Jan 2011
Posts: 15
Member

[ Trusted Member ]

Reputation: 3   



PostPosted: Fri Jun 01, 2012 9:42 am    Post subject: Reply with quote

Поздравляю!
Back to top
View user's profile Send private message

Admin
Joined: 09 Nov 2005
Posts: 11137
Administrator
  

Location: CCCP

PostPosted: Fri Jun 01, 2012 2:53 pm    Post subject: Reply with quote

Итак, конкурс закончен и есть, что рассказать и дать пожелания на будущее. Smile

1. Хочу выразить благодарность организаторам конкурса - на все возникающие вопросы они давали быстрые и исчерпывающие ответы, а также быстро фиксили баги - к примеру, поначалу невозможно было отправить Oracle-пароли. И вообще - в целом все прошло на высоком уровне.

2. Приятно, что начало конкурса прошло очень гладко, исходный файл с хэшами появился даже чуть раньше 09.00МСК (где-то минуты на 2), в отличие от постоянных задержек в начале конкурса от KoreLogic (и это уже стало объектом насмешек).

3. Не очень удобно, что конкурс был среди недели - многие мемберы просто не смогли уделить ему достаточно времени (работа, учеба, командировки и т.д.)

4. Досадно, что первые часы после начала конференции сайт PHDays очень сильно "просел" от нагрузки, часто были timeout-ошибки и отправка паролей была почти невозможной.

5. Хотелось бы, чтобы в следующий раз можно было просто отправлять найденные пароли списком, а не составлять странные пары вида "<hash> : <password>".

6. Огромный плюс в том, что списки были небольшие (по ~400 хэшей каждого типа) и их можно было целиком размещать в спойлерах, без внешних файлов.

7. Почти все взломанные пароли можно хоть сейчас закидывать в словарь реалпассов, т.к. правила их формирования совпадают с теми, что используют обычные люди (в отличие от KoreLogic, где большинство правил взято "с потолка") и пароли с этого конкурса вполне могут кем-то реально использоваться.

8. Основными атаками на этом конкурсе были: брутфорс по маске (после набора определенного кол-во паролей для анализа) и комбо-атака. Оказалось, что обычный брутфорс здесь оказался почти бесполезен, т.к. было много длинных паролей.

9. Баллы за хэши были подобраны вполне оптимально и взлом 30-40 MD5-хэшей был ничуть не легче взлома одного-двух Wordpress-хэшей. И вообще приятно, что здесь интеллект оказался важнее вычислительных мощностей.

10. Очень хорошо, что в паролях не было пробела - на прошлом DEFCONе он много попортил нервов, когда стоял в конце некоторых паролей у DES-хэшей.

11. Практически все пароли, что поломал лично я, были найдены в PasswordsPro. Да, она однопроцессорная, с устаревающим простеньким интерфейсом, но только она способна охватить анализом весь список хэшей целиком, уловить закономерности - к примеру, во всех списках первые пароли были вида "PasswordPassword", а ближе к концу всех списков было ровно по 6 хэшей от паролей вида "24.07.2011". Также хэши с определнной солью (стоящие в определенных местах списка) имели однотипные пароли и т.д. И вот такой анализ можно сделать только визуально, когда перед глазами открыто несколько списков - тут PP не заменит ни одна программа в мире.

12. На будущее хочется, чтобы для медленных алгоритмов все-таки пароли были чуть покороче и правила чуть полегче, т.к. 24-символьные пароли к phpBB3-хэшам - ну, явный перебор, имхо.

13. Также можно расширить и список алгоритмов - ведь туда не попали такие популярные алгоритмы, как MySQL3, MD5(Unix), простые DCC (не DCC2), SHA-512 и др.

14. Также хотелось бы видеть более разнообразные бонусы - к примеру, за взлом максимального кол-ва хэшей одного типа, за взлом конкретных хэшей (к примеру, в каждый список можно ввести по 5-7 хэшей от админских паролей и пометить их), и т.д. Или вообще пароли можно разделить на группы - в зависимости от длины и сложности (помимо алгоритма) пароли стоят разное кол-во баллов.

И напоследок я снова хочу выразить огромную благодарность всем членам нашей команды за участие! Мы снова подтвердили статус одной из лучших команд в мире и уже есть твердая уверенность, что во всех подобных конкурсах для нас всегда найдется место в тройке лидеров. Wink
Back to top
View user's profile Send private message Send e-mail Visit poster's website

Tyra
Joined: 12 Sep 2006
Posts: 1555
VIP

[ Trusted Member ]

Reputation: 1527   



PostPosted: Fri Jun 01, 2012 3:53 pm    Post subject: Reply with quote

Поздравляю !
Yahoo!
Back to top
View user's profile Send private message

passcape
Joined: 09 Dec 2005
Posts: 69
Member

Reputation: 13   

Location: CCCP

PostPosted: Fri Jun 01, 2012 10:24 pm    Post subject: Reply with quote

Так держать! Жаль, до первого места не дотянули.
Back to top
View user's profile Send private message Visit poster's website

Admin
Joined: 09 Nov 2005
Posts: 11137
Administrator
  

Location: CCCP

PostPosted: Sat Jun 02, 2012 1:14 am    Post subject: Reply with quote

Да ладно, и так неплохо.

Как говорится, "не надо стремиться побеждать, надо стремиться быть непобедимым", так что нам есть еще куда расти. Smile
Back to top
View user's profile Send private message Send e-mail Visit poster's website

k790
Joined: 15 Jan 2011
Posts: 26
Member

Reputation: 9   

Location: Туапсе

PostPosted: Sat Jun 02, 2012 4:30 am    Post subject: Reply with quote

Поздравляю!!! Yahoo! Yahoo! Yahoo!
Респект и уважуха Yahoo! Yahoo! Yahoo!
Back to top
View user's profile Send private message Visit poster's website

.Scorpio.
Joined: 04 Jan 2012
Posts: 509
Elite

[ Trusted Member ]

Reputation: 655   



PostPosted: Sat Jun 02, 2012 5:22 am    Post subject: Reply with quote

Присоединяюсь к поздравлениям!!!

теперь ждем как я понял DEFCON 2012 и занимаем почетное Первое место!!!? Yahoo!
Back to top
View user's profile Send private message

Admin
Joined: 09 Nov 2005
Posts: 11137
Administrator
  

Location: CCCP

PostPosted: Sat Jun 02, 2012 11:25 am    Post subject: Reply with quote

Спасибо!
Да, ждем DEFCON.
Насчет первого места - уж как получится. Smile
Back to top
View user's profile Send private message Send e-mail Visit poster's website

Tyra
Joined: 12 Sep 2006
Posts: 1555
VIP

[ Trusted Member ]

Reputation: 1527   



PostPosted: Mon Jun 04, 2012 7:17 pm    Post subject: Reply with quote

Наши конкуренты по DEFCON тут участвовали ?
Back to top
View user's profile Send private message

Admin
Joined: 09 Nov 2005
Posts: 11137
Administrator
  

Location: CCCP

PostPosted: Mon Jun 04, 2012 9:45 pm    Post subject: Reply with quote

Да.
"teardrop" - это мемберы из "hashcat",
"Xanadrel" - тоже мембер "hashcat",
"john-users" - тоже с DEFCONа (меня, кстати, очень удивил их слабый результат).

Так что, на первых местах всё та же "бессменная" троица - hashcat, мы и john-users...
Back to top
View user's profile Send private message Send e-mail Visit poster's website

shadowolder
Joined: 04 Dec 2011
Posts: 79
Member

Reputation: 16   

Location: Ukraine

PostPosted: Fri Jun 15, 2012 1:50 am    Post subject: Reply with quote

Крутяк!!)Поздравляю!!! Wink Smile
_________________
crack it please =) http://forum.insidepro.com/viewtopic.php?p=84933
Back to top
View user's profile Send private message

Rolf
Joined: 19 Sep 2007
Posts: 2027
Moderator

[ Trusted Member ]

Reputation: 690   



PostPosted: Fri Jun 15, 2012 2:45 am    Post subject: Reply with quote

PHD слакеры, слезинка так и не получила видеокарту.
Back to top
View user's profile Send private message

Admin
Joined: 09 Nov 2005
Posts: 11137
Administrator
  

Location: CCCP

PostPosted: Mon Jun 18, 2012 10:09 pm    Post subject: Reply with quote

Ну, еще получат, я думаю.

Итак, доступна финальная статистика:
http://phdays.com/program/contests/hashrunner/stat/

1. Теперь понятно, почему некоторые LM-пароли остались ненайденными - у них вместо дефиса (ASCII-код 0x2D) использовался дефис в хз какой кодировке (ASCII-код 0xAD).

2. По общему кол-ву найденных паролей - мы первые.

3. По макс. кол-ву найденных паролей у конкретных алгоритомв мы тоже на первом месте (10 видов у нас против 4 у teardrop).
Back to top
View user's profile Send private message Send e-mail Visit poster's website

Aries86
Joined: 16 May 2013
Posts: 1
Member

Reputation: 0   



PostPosted: Thu May 16, 2013 1:01 pm    Post subject: Reply with quote

Yes I agree, I just finished reading it and posted a question relating to it.
_________________
Aries86
Back to top
View user's profile Send private message
Display posts from previous:   
Post new topic   Reply to topic    InsidePro Software Forum Index -> Разное All times are GMT + 5 Hours
Page 1 of 1

 
Jump to:  
You cannot post new topics in this forum
You cannot reply to topics in this forum
You cannot edit your posts in this forum
You cannot delete your posts in this forum
You cannot vote in polls in this forum
You cannot attach files in this forum
You can download files in this forum

Powered by phpBB © 2001, 2002 phpBB Group