Als admin auf einer homepage passwörter lesen

05/09/2010 16:17 gecrew#1
Hi,ich kenne mich leider nicht so mit passwortverschlüsselung aus und habe daher eine frage.Wenn ich mir eine ganz schlichte homepage erstelle/erstellen lasse,und als admin registriert bin,gibt es dann eine möglichkeit die passwörter der nutzer zu lesen um bei einem problem sich einloggen zu können,z.B. wenn man passwörter vergleichen muss o.ä.
Ist eigentlich nicht arg wichtig,ich wollte nur fragen ob es eine möglichkeit gibt das PW einfach zu lesen als admin ohne ein hackprogramm benutzen zu müssen oder ein pw zu entschlüsseln.
05/09/2010 16:29 ...............#2
riecht aber ganz schön nach l337 HaxX0r.Also ich hab das gefühl du willst eher die passwörter klauen.Wenn du den leuten helfen willst dann frag sie nach dem pw.
05/09/2010 16:42 gecrew#3
passwort klau? nein,ich möchte als admin nur schnell die accs meiner nutzer benutzen können,falls es mal nötig ist,das ist ja in jedem bg oder forum möglich,außerdem hab ich als admin ja das recht mir die accs zu nehmen,es soll nur möglich zu sein auch in einem ganz schlichten forum ein pw zu lesen.
05/09/2010 16:45 d3pr1#4
moeglichkeiten gibts immer aber ob du die realisieren kannst ist was anderes
05/09/2010 19:05 ...............#5
Sowas wird eigendlich auf deinem ftp server gespeichert.
05/09/2010 19:09 d3pr1#6
eher in der mqsql db xDD die meisten cms (und er wird eins nutzen) verschluesseln die passwoerter aber
fuer eine seite habe ich als beispiel mal nen 3-6 stelligen nummrisches password gefordet und nen random md5 hash multipliziert zum verschluesseln
05/09/2010 19:10 eXidal#7
Das ist 0 Problem.
Wenn er eine Homepage machen will, wird das, jenachdem wie man das einstellt, in der Datenbank gespeichert.
Kannst mir ja mal ne PN schreiben, ich kann dir heute abend vllt helfen.
->
PHP Code:
<?php
if(isset($_POST['reg'])) {
$pw $_POST['pw'];
// Verschlüsselung nehm ich mal md5 //
$pwv md5($_POST['pw']);
$query=mysql_query("Insert into datenbank set password = '" $pw "', pwd = '" $pwv "'");
.
.
.
Das ist nur ein Beispiel, wenn man es zb für ein Forum nutzen will.
-> Einfach das Passwort in normalform in einer anderen Spalte speichern.

Man kann natürlich auch eigene Verschlüsselungen verwenden ;)
05/09/2010 19:11 S.A.L.O.M.O.N.#8
hängt vom hash ab mit dem das verschlüsselt ist, wenn es mit dem derzeit aktuellen md5 hash verschlüsselt ist hast du eigentlich keine chance ;)
05/09/2010 19:37 HardCore.1337#9
@Salo.
Habt ihr die Möglichkeit auf e*pvp? Also ich meine die PW von den Nutzern zu lesen.
05/09/2010 19:38 nico_w#10
oft ists auch mit ner sha-2 ähnlichen verschlüsselung verschlüsselt (die standart password() verschlüsselung von mysql)
da kommste auch nich ran
05/10/2010 01:47 Syc0n#11
Quote:
Originally Posted by S.A.L.O.M.O.N. View Post
hängt vom hash ab mit dem das verschlüsselt ist, wenn es mit dem derzeit aktuellen md5 hash verschlüsselt ist hast du eigentlich keine chance ;)
Solange kein Salt enthalten ist, ist das schon möglich.

Probiers mal hier aus: [Only registered and activated users can see links. Click Here To Register...]

Ich bin mir grad nur nich sicher, ob die Seite mit "Rainbow" - Tabellen arbeitet oder nich :confused:
05/10/2010 02:17 Atheuz#12
Quote:
Originally Posted by General Desert View Post
@Salo.
Habt ihr die Möglichkeit auf e*pvp? Also ich meine die PW von den Nutzern zu lesen.
Nein. Sie können ledeglich nur ein neues Passwort vergeben, Lowfyr könnte allerdings die MD5 Hashes einsehen die aber mit VBulletin mit Salt etc verschlüsselt werden. Nur mir erschließt sich die Frage nicht vom Threadersteller, er weiß nicht wie PHP & Co funktionieren, fragt aber ob er es so machen könnte das er den Login im plaintext lesen kann. Der einzigste Unterschied beim Script ist nun, dass vor dem speichern/lesen in die Datenbank das Script den String verschlüsselt. Ohne das würden sie im Plaintext gespeichert werden.
05/10/2010 11:32 ClOuDy.#13
der TE is schon längst überfordert^^ hört sich echt nach dummfug an den er treiben. und als admin kann man das pw einfach ändern :/
05/12/2010 19:05 gecrew#14
also zu dem thema scheinen ja einige zu schreiben,aber ich denk als admin kann man das pw wohl einfach einsehen wenn man möchte,über email ist das ja auch möglich,aber nicht so wichtig von den programmiersachen weiß ich eh nicht viel,da ich mehr im rl lebe.Danke trotzdem.
05/12/2010 19:24 *GuideMan*#15
Nö, die PWs auf e*pvp sind standartmäßig mit dem eingebauten SALT System gehasht.

@Threadersteller:
Du musst einfach beim login die MD5_Hash Var entfernen ;)