| View previous topic :: View next topic |
| Author |
Message |
 Admin Joined: 09 Nov 2005 Posts: 11137

Location: CCCP
|
Posted: Thu May 31, 2012 10:42 pm Post subject: PHDays Hash Runner challenge |
|
|
Итак, конкурс закончился и мы заняли на нем почетное второе место.
В ближайшие дни я напишу несколько заметок про наше участие... |
|
| Back to top |
|
 |
Free Joined: 11 Jan 2011 Posts: 15

Reputation: 3
|
Posted: Fri Jun 01, 2012 9:42 am Post subject: |
|
|
| Поздравляю! |
|
| Back to top |
|
 |
 Admin Joined: 09 Nov 2005 Posts: 11137

Location: CCCP
|
Posted: Fri Jun 01, 2012 2:53 pm Post subject: |
|
|
Итак, конкурс закончен и есть, что рассказать и дать пожелания на будущее.
1. Хочу выразить благодарность организаторам конкурса - на все возникающие вопросы они давали быстрые и исчерпывающие ответы, а также быстро фиксили баги - к примеру, поначалу невозможно было отправить Oracle-пароли. И вообще - в целом все прошло на высоком уровне.
2. Приятно, что начало конкурса прошло очень гладко, исходный файл с хэшами появился даже чуть раньше 09.00МСК (где-то минуты на 2), в отличие от постоянных задержек в начале конкурса от KoreLogic (и это уже стало объектом насмешек).
3. Не очень удобно, что конкурс был среди недели - многие мемберы просто не смогли уделить ему достаточно времени (работа, учеба, командировки и т.д.)
4. Досадно, что первые часы после начала конференции сайт PHDays очень сильно "просел" от нагрузки, часто были timeout-ошибки и отправка паролей была почти невозможной.
5. Хотелось бы, чтобы в следующий раз можно было просто отправлять найденные пароли списком, а не составлять странные пары вида "<hash> : <password>".
6. Огромный плюс в том, что списки были небольшие (по ~400 хэшей каждого типа) и их можно было целиком размещать в спойлерах, без внешних файлов.
7. Почти все взломанные пароли можно хоть сейчас закидывать в словарь реалпассов, т.к. правила их формирования совпадают с теми, что используют обычные люди (в отличие от KoreLogic, где большинство правил взято "с потолка") и пароли с этого конкурса вполне могут кем-то реально использоваться.
8. Основными атаками на этом конкурсе были: брутфорс по маске (после набора определенного кол-во паролей для анализа) и комбо-атака. Оказалось, что обычный брутфорс здесь оказался почти бесполезен, т.к. было много длинных паролей.
9. Баллы за хэши были подобраны вполне оптимально и взлом 30-40 MD5-хэшей был ничуть не легче взлома одного-двух Wordpress-хэшей. И вообще приятно, что здесь интеллект оказался важнее вычислительных мощностей.
10. Очень хорошо, что в паролях не было пробела - на прошлом DEFCONе он много попортил нервов, когда стоял в конце некоторых паролей у DES-хэшей.
11. Практически все пароли, что поломал лично я, были найдены в PasswordsPro. Да, она однопроцессорная, с устаревающим простеньким интерфейсом, но только она способна охватить анализом весь список хэшей целиком, уловить закономерности - к примеру, во всех списках первые пароли были вида "PasswordPassword", а ближе к концу всех списков было ровно по 6 хэшей от паролей вида "24.07.2011". Также хэши с определнной солью (стоящие в определенных местах списка) имели однотипные пароли и т.д. И вот такой анализ можно сделать только визуально, когда перед глазами открыто несколько списков - тут PP не заменит ни одна программа в мире.
12. На будущее хочется, чтобы для медленных алгоритмов все-таки пароли были чуть покороче и правила чуть полегче, т.к. 24-символьные пароли к phpBB3-хэшам - ну, явный перебор, имхо.
13. Также можно расширить и список алгоритмов - ведь туда не попали такие популярные алгоритмы, как MySQL3, MD5(Unix), простые DCC (не DCC2), SHA-512 и др.
14. Также хотелось бы видеть более разнообразные бонусы - к примеру, за взлом максимального кол-ва хэшей одного типа, за взлом конкретных хэшей (к примеру, в каждый список можно ввести по 5-7 хэшей от админских паролей и пометить их), и т.д. Или вообще пароли можно разделить на группы - в зависимости от длины и сложности (помимо алгоритма) пароли стоят разное кол-во баллов.
И напоследок я снова хочу выразить огромную благодарность всем членам нашей команды за участие! Мы снова подтвердили статус одной из лучших команд в мире и уже есть твердая уверенность, что во всех подобных конкурсах для нас всегда найдется место в тройке лидеров.  |
|
| Back to top |
|
 |
Tyra Joined: 12 Sep 2006 Posts: 1555

Reputation: 1527
|
Posted: Fri Jun 01, 2012 3:53 pm Post subject: |
|
|
Поздравляю !
 |
|
| Back to top |
|
 |
 passcape Joined: 09 Dec 2005 Posts: 69

Reputation: 13
Location: CCCP
|
Posted: Fri Jun 01, 2012 10:24 pm Post subject: |
|
|
| Так держать! Жаль, до первого места не дотянули. |
|
| Back to top |
|
 |
 Admin Joined: 09 Nov 2005 Posts: 11137

Location: CCCP
|
Posted: Sat Jun 02, 2012 1:14 am Post subject: |
|
|
Да ладно, и так неплохо.
Как говорится, "не надо стремиться побеждать, надо стремиться быть непобедимым", так что нам есть еще куда расти.  |
|
| Back to top |
|
 |
 k790 Joined: 15 Jan 2011 Posts: 26

Reputation: 9
Location: Туапсе
|
Posted: Sat Jun 02, 2012 4:30 am Post subject: |
|
|
Поздравляю!!!
Респект и уважуха  |
|
| Back to top |
|
 |
 .Scorpio. Joined: 04 Jan 2012 Posts: 509

Reputation: 655
|
Posted: Sat Jun 02, 2012 5:22 am Post subject: |
|
|
Присоединяюсь к поздравлениям!!!
теперь ждем как я понял DEFCON 2012 и занимаем почетное Первое место!!!?  |
|
| Back to top |
|
 |
 Admin Joined: 09 Nov 2005 Posts: 11137

Location: CCCP
|
Posted: Sat Jun 02, 2012 11:25 am Post subject: |
|
|
Спасибо!
Да, ждем DEFCON.
Насчет первого места - уж как получится.  |
|
| Back to top |
|
 |
Tyra Joined: 12 Sep 2006 Posts: 1555

Reputation: 1527
|
Posted: Mon Jun 04, 2012 7:17 pm Post subject: |
|
|
| Наши конкуренты по DEFCON тут участвовали ? |
|
| Back to top |
|
 |
 Admin Joined: 09 Nov 2005 Posts: 11137

Location: CCCP
|
Posted: Mon Jun 04, 2012 9:45 pm Post subject: |
|
|
Да.
"teardrop" - это мемберы из "hashcat",
"Xanadrel" - тоже мембер "hashcat",
"john-users" - тоже с DEFCONа (меня, кстати, очень удивил их слабый результат).
Так что, на первых местах всё та же "бессменная" троица - hashcat, мы и john-users... |
|
| Back to top |
|
 |
shadowolder Joined: 04 Dec 2011 Posts: 79

Reputation: 16
Location: Ukraine
|
|
| Back to top |
|
 |
 Rolf Joined: 19 Sep 2007 Posts: 2027

Reputation: 690
|
Posted: Fri Jun 15, 2012 2:45 am Post subject: |
|
|
| PHD слакеры, слезинка так и не получила видеокарту. |
|
| Back to top |
|
 |
 Admin Joined: 09 Nov 2005 Posts: 11137

Location: CCCP
|
Posted: Mon Jun 18, 2012 10:09 pm Post subject: |
|
|
Ну, еще получат, я думаю.
Итак, доступна финальная статистика:
http://phdays.com/program/contests/hashrunner/stat/
1. Теперь понятно, почему некоторые LM-пароли остались ненайденными - у них вместо дефиса (ASCII-код 0x2D) использовался дефис в хз какой кодировке (ASCII-код 0xAD).
2. По общему кол-ву найденных паролей - мы первые.
3. По макс. кол-ву найденных паролей у конкретных алгоритомв мы тоже на первом месте (10 видов у нас против 4 у teardrop). |
|
| Back to top |
|
 |
Aries86 Joined: 16 May 2013 Posts: 1

Reputation: 0
|
Posted: Thu May 16, 2013 1:01 pm Post subject: |
|
|
Yes I agree, I just finished reading it and posted a question relating to it. _________________ Aries86 |
|
| Back to top |
|
 |
|