首页
社区
课程
招聘
[原创]跟我一起做个密码学应用小实验,而后再论道
发表于: 2010-6-5 07:04 45757

[原创]跟我一起做个密码学应用小实验,而后再论道

2010-6-5 07:04
45757
收藏
免费 0
支持
分享
最新回复 (86)
雪    币: 143
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
26
我也进去了,实验成功!

附:截图
上传的附件:
2010-6-5 09:40
0
雪    币: 22
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
27
这位兄台辛苦了,小弟荣幸之至,还望继续支持本贴。
2010-6-5 09:42
0
雪    币: 22
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
28
小弟必须下了,否则赶不上飞机了,请各位有空多多交流切磋,小弟会尽量抽空回复各位网友的。
2010-6-5 09:45
0
雪    币: 58
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
29
测试了一下,可以通过验证!佩服楼主!
2010-6-5 10:07
0
雪    币: 22
活跃值: (30)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
30
估计楼主是这么设置密码的。
首先,寻找一对存在碰撞的密码,这对中的一个密钥是合法字符,另一个是非法字符(就如同楼主写的那个奇怪的密码),这样注册时输入合法字符,登录时用非法字符即可。
另外,碰撞怎么找呢?估计是这样的,首先,作者要订好一个非法字符串,根据这个非法字符串寻找一个可以碰撞的密码,这个碰撞密码需要满足sina规定的密码合法性约束。求解这个约束和md5的生成过程的方程,即可找到满足解。首先,这个方程一定是有解的,而且一定不只一个,只是求解技术比较费事。
随便写的,有点乱。对付着看吧。
2010-6-5 10:35
0
雪    币: 1233
活跃值: (907)
能力值: ( LV12,RANK:750 )
在线值:
发帖
回帖
粉丝
31
感觉楼上的靠谱,不过uc用的是什么hash算法?另外要hash一样,这个不会玩
2010-6-5 11:50
0
雪    币: 67
活跃值: (30)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
32
实验成功。

[QUOTE=divinger;819192]你若能将实验中的密码修改成: 101[enter]1201, 小弟就可以承认我错了。

我想这里有太多人都无法实现:101@1201

期待您的大作……

你若能够实现,小弟无偿奉上我攻击新浪服务器的全部动画备档,你应该可以同样的方法进入新浪的主机,不过那些主机上没有什么资料能够让我... [/QUOTE]

顺带问个问题:
这个“撞击”是在已经算法的前提下做的吗?如果不知道算法,能否通过工程统计的方法实现“撞击”呢?
2010-6-5 11:51
0
雪    币: 22
活跃值: (30)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
33
没错的话,八成是MD5。瞎猜猜,楼主明示
2010-6-5 12:04
0
雪    币: 296
活跃值: (89)
能力值: ( LV15,RANK:340 )
在线值:
发帖
回帖
粉丝
34
首先,从登录名291171应该是UC号或UID,这个号注册时间应该很早。
我新注册了一个得到的UC号是273309xxx,而且现在服务器会检查密码长度和特殊字符,就算去掉了注册页面的提交限制,服务器也会返回-82错误

难道真的可以找到 E(密码1) == E(101@1201),然后把密码改成 密码1 用101@1201登陆?感觉不是这样的情况
2010-6-5 12:26
0
雪    币: 1450
活跃值: (35)
能力值: (RANK:680 )
在线值:
发帖
回帖
粉丝
35
设置关注加置顶表示支持!
最近忙着毕业, 没时间搞了。
希望divinger的实验可以取得预期的效果。
大家也都尽量参与。
但是切勿发水帖尤其是无意义的非技术性吵架贴。若出现此类帖将可能删除之, 因为本来楼层就多, 水帖多了不仅对主题讨论无益反而会影响到后来的阅帖者。谢谢合作。
2010-6-5 14:23
0
雪    币: 8209
活跃值: (4518)
能力值: ( LV15,RANK:2473 )
在线值:
发帖
回帖
粉丝
36
实验成功

我是楼主的马甲
2010-6-5 15:32
0
雪    币: 188
活跃值: (17)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
37
“王与冯在研究MD5破解方法时使用了”碰撞“的方法,得出结论是:两个不同的文件可以有相同的MD5值,从而打破了原来学术界公认的”不可逆“的定论。”

这个结论只有楼主才能得到……
2010-6-5 15:50
0
雪    币: 768
活跃值: (530)
能力值: ( LV13,RANK:460 )
在线值:
发帖
回帖
粉丝
38
楼主提供的帐号与密码可以登录新浪,下图为证:(另:声明我不是马甲

还有:楼主,您这个号是什么时候注册的?不会是2000年吧?如果现在让您解您的题,您能完成吗?。这么问的目的是想澄清:会不会存在您注册这个号之后,新浪修改过验证机制,导致您的题无解?


上传的附件:
2010-6-5 17:53
0
雪    币: 15
活跃值: (25)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
39
(*^__^*) 嘻嘻……
楼主:
说真的 这是我看的第一篇有关密码学的帖子!而且很认真的看完了!实验也成功了!
不过我真的不知道你是怎么做到的!(*^__^*) 嘻嘻……
很想知道啊!
(*^__^*) 嘻嘻…… 在密码学 和其他方面原拜你为师!
  你愿意收我吗?(*^__^*) 嘻嘻……
   对于你这样密码学的高手,我要学的很多!先给我点基础的资料我看看 在跟你好好学习啦!
(*^__^*) 嘻嘻……!
2010-6-5 18:09
0
雪    币: 1462
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
40
楼主,密码被我改成了123456,看您是否再能改101@1201?我想证明下我的怀疑和大家的怀疑。
2010-6-5 18:31
0
雪    币: 768
活跃值: (530)
能力值: ( LV13,RANK:460 )
在线值:
发帖
回帖
粉丝
41
楼上的,真的让你改成 123456 了
用原来 101@1201 的进不去了
2010-6-5 18:53
0
雪    币: 67
活跃值: (30)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
42
不无道理。不过既然现在伪造数字证书都可以实现了,伪造个弱撞击也是可能的。
http://events.ccc.de/congress/2008/Fahrplan/track/Hacking/3023.en.html
2010-6-5 19:18
0
雪    币: 119
活跃值: (10)
能力值: ( LV9,RANK:160 )
在线值:
发帖
回帖
粉丝
43
有点不太厚道,楼主都说了:

登陆成功后可以查看截图中的信息,不要修改密码以让更多兄弟做这个小实验。。


可以先征求LZ同意再改嘛。(我不懂入侵,所以我还可以怀疑LZ入侵了服务器,直接将他的特殊密码写入数据库,而sina在取出密码进行判断的时候没有验证。)

不过楼主要证明的东西,已经被多位坛友证实了,可以继续了,不知道LZ接下来想要讨论些什么。如果可以提出更深入的密码学的东西,可以暂时无视这些怀疑,让大家继续听听高论。
2010-6-5 22:24
0
雪    币: 22
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
44
我刚上来,刚刚阅毕,我就不一一单独回复了,整理下思路,稍后一并回复!
2010-6-6 00:00
0
雪    币: 22
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
45
问题A 那位未经我允许擅自改密码的“大牛”,说什么要验证我能不能改回的,你没资格让我再回你的帖子了——没有实践就没有发言权
问题B 至于没做任何实验就凭空猜测的网友,你应该提高你的渗透能力然后去尝试进入新浪主机,你遇到困难了,就知道你的问题有多么不值得我来回答了。
问题C 怀疑我不是通过密码学方式攻击这个验证系统的兄弟,请你们也做个试验,你至少拿出个可以完成同样任务又不用密码学的实际攻击方法来再怀疑我?
问题D 由于对某些网友不负责任的行为与无端的口水,我再次声明我没兴趣做你们的手把手幼稚园教师,我会将密码修改成101[enter]1201,等你有本事验证这个密码的时候,你才有资格再提问与怀疑。
问题E 对于试图用威逼利诱方式偷窥一点渗透技术的小兄弟,听我一句劝,真正的技术你偷不到,但是你可以换到,不过你必须考虑你用什么换?
问题F 对于处于观望中的潜在密码学大牛们,你们应该开始思考的几个哲学思考了http://bbs.pediy.com/showthread.php?t=113782,还望尽快赐教,以正视听,否则小弟会觉得看学真的没有搞密码学的人了。

PS:由于再次攻击新浪,目标明确,相信新浪也早做好了应敌之策,我这次修改成功的时间应该很长,不过我会尽我所能尽快完成任务,至于看雪所谓的大牛们,你们也尽快拿出点“玉”来小弟见识一下,相信各位不会让我失望。

这次用词有些过于不中听,我想各位也该考虑下原因何在? 当你不懂一个问题的时候,一种可能对方太差劲,另一种情况你太差劲,不过差距大是你必须认识到的。

希望各位不要再继续谈跟密码学不相干的事情了,小弟在这里表示深深的谢意了!
2010-6-6 00:27
0
雪    币: 22
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
46
  那个时候我的小黑没开机阿,难道我做梦了?
2010-6-6 00:37
0
雪    币: 22
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
47
谢谢您的支持与关心,期待你早日忙完毕业,缺了你,我感觉会少点什么
2010-6-6 00:39
0
雪    币: 232
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
48
路过,虽然不太懂,但也来支持支持!!!
2010-6-6 01:26
0
雪    币: 1462
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
49
LZ有哗众取宠之嫌!虽然我是个菜鸟,但我不像有些人那样调口味技术比实际技术更高,一点小技术何必遮遮掩掩呢?真正技术专家也不会提这样文章,就像网上银行有漏洞一样,其实很多专家知道,谁到不敢说而已。且费这么时间那么多废话,怎么不花在解决实际问题上面呢?那个敢说他高超技术是随便能得来的,毕竟天才还是少数吧?最可恶的是上纲上线的行为,现在不是文革,也不是朝鲜了,我看你是毛泽东语录看多了吧。以老卖老你能得到什么?你可以无视我,不屑于我,但不可以在如此良好的学习气氛的论坛上面装大,只是论坛大牛们不屑处理你这弱智的问题而已,为了大家和我一样的菜鸟能开阔视野,所以我就下了回地狱,冒着被大家群而攻之危险,本着对论坛的精神的向往,所以我豁出去了,修改了密码。真正新浪服务器崩溃了,估计LZ是第一责任人了。这也违背了论坛精神了。
2010-6-6 01:47
0
雪    币: 22
活跃值: (30)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
50
楼主给的点面子嘛,所有人的都回了怎么就是不理我在30楼的分析,到底我的思路对不对?

2010-6-6 01:56
0
游客
登录 | 注册 方可回帖
返回
//