ווטסאפ - לינוקס, BSD, קוד פתוח ותוכנה חופשית בעברית. Whatsup - Linux, BSD, open source and free software in Hebrew

 
 
  כניסת חברים · רישום · שכחתי סיסמה  
tux the penguin
תגובה לנושא
צפיה בנושא הבא Printable version התחבר כדי לבדוק הודעות פרטיות צפיה בנושא הקודם
Liroxלא בפורום כעת ת.הצטרפות: 16/04/2004 · הודעות: 196 · מיקום: Finland
 

הודעה פורסם: 10/08/2004 - 07:26
נושא ההודעה: שאלה בקשר לסיסמאות המערכת.

שלום רב!
הייתי מאוד מעוניין לדעת היכן בדיוק במערכת הקבצים המקומית מוחזקות סיסמאות המשתמשים והרוט, וכיצד הן מוגנות?

_________________
הללו את ה' כל גוים שבחוהו כל האמים׃ כי גבר עלינו חסדו ואמת ה' לעולם הללו יה׃ (מזמור קי"ז)
 
 צפיה בפרופיל המשתמש שלח הודעה פרטית ביקור באתר המפרסם  
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
Enderאורח · ·
 

הודעה פורסם: 10/08/2004 - 09:32
נושא ההודעה:

הקובץ נמצא בד"כ ב:
קוד:
/etc/passwd


עד כמה שידוע לי יש בו שדה של הססמא המוצפנת. ברב ההפצות (לפחות במעטות שאני ראיתי)משתמשים במשהו שנקרא Shadow File , כלומר בקובץ passwd מופיע X בשדה הססמא. ואילו הססמאות המוצפנות נמצאות ב:
קוד:
/etc/shadow


לגבי ההצפנה - ממה שאני זוכר, משתמשים בפונקציה לא הופכית או משהו כזה - פונציה שכל לחשב אותה אבל קשה או לא אפשרי לחשב את ההופכית לה .
כלומר, כאשר המשתמש מגדיר את הססמא היא ממורת למחרוזת אחרת לאחר ששורשר אליה איזה שהוא קבוע. ואז,בתהליך הlogin מה שמקליד המשתמש מוזן לאותה פונקציה ומשווים בינו לבין מה שמופיע בshadow.

לגבי כל האמור בפסקה האחרונה אני לא בטוח. כי אני לא זוכר בדיוק אפה קראתי את זה.


בנוגע להגנה - בד"כ הקבצים האלה ניתנים לקריאה ע"י כולם.
 
   
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
COM64לא בפורום כעת ת.הצטרפות: 09/07/2003 · הודעות: 1608 · מיקום: ראשל"צ
 

הודעה פורסם: 10/08/2004 - 10:47
נושא ההודעה:

קובץ /etc/shadow ניתן לקריאה על ידי root בלבד. בעבר באמת היה ניתן לקרוא קובץ זה על ידי כולם מה שהביא לכך שניתן היה "באלימות" למצוא סיסמה המחזירה את המחרוזות המוצפנות וכך לקבל הרשראות של משתמש על.

_________________
איזי גולדנברג
 
 צפיה בפרופיל המשתמש שלח הודעה פרטית ביקור באתר המפרסם  
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
yehudaלא בפורום כעתSite Admin ת.הצטרפות: 23/02/2002 · הודעות: 798 ·
 

הודעה פורסם: 10/08/2004 - 11:44
נושא ההודעה:

Ender :
הקובץ נמצא בד"כ ב:
קוד:
/etc/passwd


עד כמה שידוע לי יש בו שדה של הססמא המוצפנת. ברב ההפצות (לפחות במעטות שאני ראיתי)משתמשים במשהו שנקרא Shadow File , כלומר בקובץ passwd מופיע X בשדה הססמא. ואילו הססמאות המוצפנות נמצאות ב:
קוד:
/etc/shadow


לגבי ההצפנה - ממה שאני זוכר, משתמשים בפונקציה לא הופכית או משהו כזה - פונציה שכל לחשב אותה אבל קשה או לא אפשרי לחשב את ההופכית לה .
כלומר, כאשר המשתמש מגדיר את הססמא היא ממורת למחרוזת אחרת לאחר ששורשר אליה איזה שהוא קבוע. ואז,בתהליך הlogin מה שמקליד המשתמש מוזן לאותה פונקציה ומשווים בינו לבין מה שמופיע בshadow.

לגבי כל האמור בפסקה האחרונה אני לא בטוח. כי אני לא זוכר בדיוק אפה קראתי את זה.


בנוגע להגנה - בד"כ הקבצים האלה ניתנים לקריאה ע"י כולם.


בגדול אמרת הכל..... Wink

רק נדייק...
רשימת המשתמשים במערכת כולל השיוך שלהם לקבוצות ( groups (, מיקום ספריות הבית שלהם וה shell שלהם נמצא בקובץ etc/passwd/.
קובץ זה פתוח לקריאה על ידי כל המשתמשים במערכת.

הסיסמאות עצמן מאוכסנות בקובץ מקביל שנראה etc/shadow/ אשר לא פתוח לקריאה לכלל המשתמשים ומכיל בתוכו את הסיסמאות שעברו md5. התוצאה הינה מחרוזת אשר איננה מאפשרת ביצוע תהליך הופכי על מנת לזהות את הסיסמא המקורית דבר שמגן על הסיסמא המקורית.
כאשר מתבצע תהליך בדיקת סיסמאות, מקליד המשתמש את הסיסמא אשר מועברת דרך md5 והמחרוזת המתקבלת מושווה למחרוזת שב shadow. אם התוצאה זהה אז הסיסמא נכונה. קיימים מספר מנגנונים אשר מבצעים את האימותים הנ"ל במערכת עבור צרכים שונים אשר לא נרחיב עליהם את הדיבור בשלב זה Wink
 
 צפיה בפרופיל המשתמש שלח הודעה פרטית שלח דוא\ ביקור באתר המפרסם מספר ICQ 
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
אורח · ·
 

הודעה פורסם: 10/08/2004 - 11:54
נושא ההודעה:

הדבר הבא גם רלוונטי:
קוד:
man 3 crypt
 
   
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
הצגת הודעות מלפני:     
מעבר אל:  
כל הזמנים הם GMT + 2 שעות
תגובה לנושא
צפיה בנושא הבא Printable version התחבר כדי לבדוק הודעות פרטיות צפיה בנושא הקודם
PNphpBB2 © 2003-2004 

תוכן הדיון

  1. Lirox
  2. אורח [Ender]
  3. COM64
  4. yehuda
  5. אורח