Laboratoire Microsoft |  Blog |  Webcast |  Students Club |  FaqXP  |  CertifExpress 
 Le Forum de Référence sur les Technologies Microsoft - http://www.forum-microsoft.org

décryptage des mots de passe

Un forum pour parler de tout ce qui a trait à la sécurité

Modérateurs: Nebil-b, ygainche, Modérateurs_Divers

décryptage des mots de passe

Messagepar sydbaret sur Lun 29 Sep 2003, 16:19

Bonjour

Je me suis aperçu que de nombreux logiciels permettent de récupérer les mots de passe Windows (utilisateurs, messagerie...) et ce avec une facilité déconcertante.
En fin de compte, la sécurité Windows ne sert strictement à rien confrontée à ce genre de programmes.
Quelqu'un connait il un moyen de s'en prémunir ?

Cordialement,

Cyril
sydbaret
Junior
Junior
 
Messages: 25
Inscrit le: Mer 14 Mai 2003, 15:14

Messagepar kazer sur Lun 29 Sep 2003, 16:22

Ben déjà vérifie sur quel base de donnée ils décryptent les MDP, car souvent c'est sur la bonne vieille SAM, sur AD c'est un peu plus difficile, de plus souvent il faut déjà avoir un accès physique aux données pour le faire
Guillaume DESFARGES - Supinfo Promo 2001
MCPTS Windows Server 2008/Virtualization
MVP Directory Services (2004)/Security (2005-07)/Setup&Dep: Architecture (2008)
Profil MVP - Articles - Transcript (ID: 661703 Pass: Gdesfarges) - Bibliographie
Avatar de l’utilisateur
kazer
Lord of the Third
Lord of the Third
 
Messages: 33097
Inscrit le: Ven 26 Oct 2001, 20:39
Localisation: Paris La Défense

Messagepar pulse_fr sur Mar 30 Sep 2003, 13:47

J'ai pu tester un soft qui permet de casser les mots de passe contenu dans AD à distance, mais effectivement il faut au préalable un accès Admin...donc ca sert pas spécialement à grand chose, si ce n'est garder la trace des pass des users, ce qui me semble pas très judicieux, mais bon.
En plus j'ai lu qu'il y avait une injection de code dans le service lsass.exe, et j'imagine que c pas forcement une bonne chose ;)
MCSA/MCSE:security 2000 - MCSA/MCSE 2003 MCDBA
CCNA/CCAI
Cisco : Entraînez-vous à configurer routeurs et commutateurs
-=Pulse=-
Avatar de l’utilisateur
pulse_fr
Master
Master
 
Messages: 502
Inscrit le: Mer 13 Mar 2002, 8:10
Localisation: ORSAY

Messagepar SuperAdmin sur Mer 01 Oct 2003, 12:28

Salut,

Je pense pas que Windows est un OS dénué de tout defaut, mais lorsqu'on parle de décrypter un password de messagerie smtp, il ne s'agit pas de windows, la, mais du protocole lui meme, qui n'est absolument pas sécurisé en version basique : le mdp est transmis en clair dans les paquets tcp/ip, qu'il suffit de capturer et d'analyser pour obtenir celui ci, qui n'est absolument pas crypté.

Mais dans ce cas la, c'est plus le SMTP que Redmond, le responsable !

Quant aux passwords netbios, un logiciel comme l0phtcrack permet de les lister et de les décrypter, que ce soit en local, ou en sniffant le réseau et en analysant les paquets d'authentification ensuite....

Il ne marche pas à tous les coups, mais en general, un password simple est decodé en qq minutes.

D'ou l'interet de coller des password d'un longueur minimale superieur à 8 positions, et codé en melangeant chiffre, majuscule et minuscule, plus quelques .;/? ou ^.

seulement, la gestion de tels password dans un environnement de prod avec X serveurs ou X plate forme differentes, cela devient vite une vraie galere ...

la securisation est l'affaire du systeme a 50%, les autres 50% sont plutot l'affaire de l'admin systeme et des politiques de securités qu'il à etablis, ainsi que des protections qu'il auras mis en place pour eviter ou gener les intrusion et les hacks.

Le changement régulier du mot de passse admin/domain est un exemple de protection assez efficace, meme si peu d'admin le font par commodité.

De meme, la gestion fine du pare feux, et l'analyse reguliere des logs permettent la plupart du temps de detecter les tentatives de login illégales, ou les intrusions réseau.

bref, la sécu, c'est surtout de la surveillance et de la rigueur, car aucun systèmes existants n'offre 100% de sécu : meme des produits ultra secure comme un OpenBsd couplé aux softs pares feux comme les ipfilters ou les ipchains, comporte des failles.
(pas beaucoup : 1 en sept ans , je crois, mais une quand meme !)

un petit exemple pour finir :

Dans un boite genre cabinet comptable ou notaire, 10/15 postes, un serveur 2K AD, un routeur devant le proxy/fw(linux) lui meme devant un autre routeur, le tout collé à l'adsl.

le serveur smtp exchange est sur le lan (PDC AD), et est accessible via des mappages de port tcp depuis le net.

Le seul probleme : Les install sont laissée en l'etat, aucune conf sur le firewall ou le routeur a part la conf pr defaut.
Et c'est pas le pire : le mot de passe de plusieurs comptes a blanc, dont un avec un pouvoir d'admin local.

a partir de la, on peut agir sur le serveur smtp, et visualiser la plupart des mails de la boite...et surement plus encore.

je me suis arreté la, car mon ami (qui travaille la bas) avait un peu peur des repercusions ensuites ... mais vu la facture qu'ils ont payés pour securiser leur truc, la moindre des choses, c'est de mettre un mot de passe, meme simple !!!

Comme quoi, la plupart du temps, les problemes de sécu, c'est plus a cause des humains que des machines ou des systèmes, que ce soit MS ou les autres ...

vala, je libere l'espace ...
hein ?
Avatar de l’utilisateur
SuperAdmin
Full Member
Full Member
 
Messages: 162
Inscrit le: Sam 08 Fév 2003, 17:12
Localisation: Paris-13

Messagepar cpkbs sur Ven 17 Oct 2003, 19:31

quel outils simple peut on utiliser pour verifier la solidité des mots de passe des utilisateurs sous W2k.
J'ai fais changer à 1000 users leurs mots de passe avec minimum 8 caracteres en conseillant des truc et astuces pour utiliser des Aa1&é...
cpkbs
Junior
Junior
 
Messages: 34
Inscrit le: Mar 07 Jan 2003, 20:18

Messagepar SuperAdmin sur Sam 18 Oct 2003, 6:48

Je suppose que l0phtcrack 3.0 ou 4.0 te donnerais un bon aperçu de ce qu'il faut pour decoder les passwords.

Maispar experience, lorsque tu impose une trop grande rigueur dans ta gestion des psw, (long.mini,chiffre+lettre+signes,chgt tout les 3 mois), et bien tu te retrouve avec la plupart des psw de coller sous le clavier ou sur l'ecran des utilisateurs ... ce qui n'est pas non plus le but recherché !

Il faut arriver a faire une moyenne entre la complexité du password, et la simplicité que l'utilisateur desire avoir dans l'usage de son pc.

A+
hein ?
Avatar de l’utilisateur
SuperAdmin
Full Member
Full Member
 
Messages: 162
Inscrit le: Sam 08 Fév 2003, 17:12
Localisation: Paris-13

Messagepar mfomegnam sur Ven 26 Déc 2003, 11:25

Tout à fait d'accord avec super admin, si c'est vachement complexe, soit tu les retrouveras sur des autocollants sur le clavier soit tu les rénitialisera tous les matins. C'est embêtant.

Dans la pratique tout depend de la politique de sécurité de la boite. Une petite PME de 7 PC n'aura pas le même niveau de sécurité qu'une banque multinationale de 10 000 Pcs tous connectés par LAN, WAN et tout ce que vous pouvez vous imaginer.

Je pense qu'il faut faire la part des choses, et trouver la solution idéale qui répond aux mieux au besoin de sécurité de chaque environnement.
mfomegnam
Full Member
Full Member
 
Messages: 213
Inscrit le: Lun 12 Aoû 2002, 10:21
Localisation: Douala - Cameroun

Messagepar ritchouone sur Jeu 08 Jan 2004, 8:45

J'ai déjà vu des logiciels à l'oeuvre pour décrypter un mot de passe et j'y croyais pas...

Quand on bosse en réseau et qu'on doive passer à travers un proxy pour accéder à Internet, on doit entrer des paramètres d'identifications : login - Password...

Et windows nous offre la possibilité de "garder en mémoire" ces informations pour qu'au prochain démarrage on ait plus à tapper supersupersuperadmin en login et cestmoisupermanleplusfort en mot de passe...

Des logiciels comme CAIN nous décrypte ça en 3 secondes chrono... ouverture du logiciel comprise ! 8O 8O

Plutôt déconcertant...
Avatar de l’utilisateur
ritchouone
Full Member
Full Member
 
Messages: 105
Inscrit le: Jeu 08 Jan 2004, 8:36
Localisation: Somewhere over the rainbow...


Retourner vers Sécurité

Qui est en ligne ?

Utilisateurs parcourant actuellement ce forum : Aucun utilisateur inscrit et 0 invités



Accueil | News | Articles | Tips | Outils | FAQ XP | Certification | Easters Eggs
Essentiels | Top Sites | Glossaire | Vidéos | Whitepapers | Essentiels | Boîte à Scripts
Conditions d'utilisation é Copyright | Respect de la vie privée