PW-Hash vom Loginserver?

03/06/2013 23:37 IceCru$h3r#1
Hallo Community,

als ich mir [Only registered and activated users can see links. Click Here To Register...] genauer angeschaut habe, ist mir aufgefallen, dass das Passwort über eine SQL-Abfrage (in gehashter Form) aus der Datenbank ausgelesen wird, und anschließend mit dem gehashten Passwort, das man eingegeben hat verglichen wird. Wenn man nun davon ausgeht, dass die offiziellen Server ähnlich funktionieren, stelle ich mir die Frage, ob man irgendwie an das gehashte Passwort aus der Datenbank herankommen kann (natürlich ohne irgendwie in die DB einzubrechen, etc., sondern eher über Sniffing), denn theoretisch müsste nach dieser "Methode" der Wert der SQL-Abfrage irgendwo kurzzeitig im Speicher gespeichert sein.
Ich hoffe jemand kann mir da weiterhelfen, es dient natürlich nur zu edukativen Zwecken.

Mit freundl. Grüßen,

IceCru$h3r
03/07/2013 20:53 Mr.Tr33#2
Einfach das Loginpacket filtern, entschlüsseln und den Hash raus nehmen. Oder was meinst du? :D
Der Server selsbt schickt dir kein Hash. Du schickst es an den Server und er sagt dir dann ob es richtig oder falsch war :D
03/07/2013 23:03 IceCru$h3r#3
Ah okay. Dann hat die Person, die den Loginserver, den ich postete, programmiert hat, das ganze etwas anders geregelt. Beim WLAN Sniffen funktioniert das ganze ja auch ähnlich, aber ich möchte das ganze jetzt nicht weiter ausführen, dafür gibt es gewisse andere Foren :D.

Kann geschlossen werden.

Lg