Joomla 3.x и новый алгоритм хэширования Blowfish

Discussion in 'Песочница' started by 6agupa, 5 Jul 2015.

  1. 6agupa

    6agupa New Member

    Joined:
    8 May 2015
    Messages:
    27
    Likes Received:
    4
    Reputations:
    0
    Удалось сдампить несколько сайтов на новой Joomla 3.x.
    Однако, к моему удивлению, пароли в базе имеют вид:

    $алгоритм$кост$EKEJ4Pyq0nGMFO67fTrR7.D1omqXBlеGhGtlBLJjWNNihRGePWwWS6

    Посмотрела код свежайшего релиза и выяснила, что теперь Joomla использует стандартную функцию PHP crypt(), которая юзает алгоритм blowfish. Кто-нибудь может подсказать онлайн-сервис для крэка этого алгоритма? Каковы шансы сбритить такой шэш хэшкатом?

    И кто что вообще думает про Joomla 3.x?
     
  2. BigBear

    BigBear Escrow Service
    Staff Member Гарант - Escrow Service

    Joined:
    4 Dec 2008
    Messages:
    1,801
    Likes Received:
    920
    Reputations:
    862
    Сталкивался с таким движком. Нужно было пролезть внутрь.

    В итоге обновил хэш в бд на старый солёный и залогинился. Благо права на пма были.

    Другого пути для такой ситуации не вижу.
     
    _________________________
  3. usasoft

    usasoft Member

    Joined:
    29 Sep 2007
    Messages:
    102
    Likes Received:
    22
    Reputations:
    6
    Сбрутить можно цифры до 6 знаков, самый реальный вариант - атака по словарю
    Сервис - платная расшифровка хэшей
     
  4. 6agupa

    6agupa New Member

    Joined:
    8 May 2015
    Messages:
    27
    Likes Received:
    4
    Reputations:
    0
    А кто предоставляет такой платный сервис по расшифровке Blowfish? И как он работает?
     
  5. yarbabin

    yarbabin HACKIN YO KUT

    Joined:
    21 Nov 2007
    Messages:
    1,663
    Likes Received:
    916
    Reputations:
    363
    он про это: https://forum.antichat.ru/threads/355101
     
    _________________________
  6. strelok20094

    strelok20094 Member

    Joined:
    26 Mar 2011
    Messages:
    81
    Likes Received:
    6
    Reputations:
    2
    Вообще гугл говорит что есть онлайн сервисы по расшифровке blowfish
    К примеру, 2
    Насколько я понял нужно знать ключ шифрования, если у юзера через которого ты слила права file_priv = Y, то можно спокойно прочитать в конфиге этот ключ.