Anzeige:
Ergebnis 1 bis 2 von 2

Thema: /etc/shadow

  1. #1
    Registrierter Benutzer
    Registriert seit
    Mar 2006
    Beiträge
    98

    /etc/shadow

    Hallo erstmal!
    Ich stehe glaube ich gerade mal auf dem Schlauch. Ich beschäftige mich gerade mit der Userauthentifizierung in Linux, speziell mit der Kennwortänderung über saltstack und der Verschleierung des Kennwortes in der Konfiguration. Dazu habe ich mir jetzt auch angesehen wie /etc/shadow aufgebaut ist und wie der Kennworthash gespeichert wird. Mir ist klar was ein Passwort Salt ist, nur stellt sich mir eben gerade die Sinnfrage.

    zB ein md5 Kennwort mit sieht zB wie foglt aus:

    $1$q9HnDHlM$ZwV3yJ9O/r5XVNVex.IkW1

    Dabei ist das $ Zeichen ein Feldtrenner zwischen Hast Algorithmus, Salt, Passwort Hash.

    Was bringt mir eigentlich der "salt" String wenn ein Angreifer meine Shadow Datei in die Hände bekommt abgesehen davon das er nicht sieht ob 2 Benutzer ev. das selbe Kennwort benutzen? Wirkt sich die Berechnung das Hashwertes bei einer Brutforce Methode derart gewaltig aus wenn ich ein 8 Zeichen Salt an ein Kennwort voranstelle? Das Salt kann ich ja 1:1 bei einer Attacke verwenden, zB:

    1. Kennwort generieren mit zufälligem Salt:
    openssl passwd -1 redhat123
    $1$q9HnDHlM$ZwV3yJ9O/r5XVNVex.IkW1

    2. Prüfen Kennworttest:
    openssl passwd -1 -salt q9HnDHlM redhat123
    $1$q9HnDHlM$ZwV3yJ9O/r5XVNVex.IkW1

    Daraus errechnet sich wieder der selbe Hast --> Kennwort erraten.
    Sinn macht es natürlich wenn ein Angreifer nur den Hash Wert in die Hände bekommt, in diesem Fall wird das aber kaum der Fall sein denke ich.

    Vielleich nimmt sich jemand die Zeit das zu erklären, sehe vlt. nur den Wald vor lauter Bäumen nicht.
    [ $[ $RANDOM % 6 ] == 0 ] && rm -rf /

  2. #2
    Registrierter Benutzer
    Registriert seit
    Dec 2003
    Ort
    Dettenhausen
    Beiträge
    22.062
    der Vorteil des Salt liegt hauptsächlich darin, daß Du damit keine Rainbow-Tables verwenden kannst.

    ... und idealerweise ist natürlich der Salt an anderer Stelle gespeichert als der Hash.
    Ich bin root - ich darf das.

Ähnliche Themen

  1. Unterschied zwischen shadow und shadow- ?
    Von merenda im Forum Linux Allgemein
    Antworten: 3
    Letzter Beitrag: 20.01.06, 15:10
  2. /etc/shadow ist weg
    Von Czessi im Forum System installieren und konfigurieren
    Antworten: 4
    Letzter Beitrag: 07.04.03, 16:40
  3. LFS 4.0 und shadow
    Von Berthold im Forum System installieren und konfigurieren
    Antworten: 9
    Letzter Beitrag: 15.11.02, 13:05
  4. /etc/shadow
    Von jotpe im Forum Linux Allgemein
    Antworten: 8
    Letzter Beitrag: 10.10.02, 12:52
  5. /etc/shadow
    Von COMKEEN im Forum Sicherheit
    Antworten: 8
    Letzter Beitrag: 17.08.01, 17:08

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •