powered by simpleCommunicator - 2.0.61     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Oracle [игнор отключен] [закрыт для гостей] / Вопрос по пароли Oracle
21 сообщений из 21, страница 1 из 1
Вопрос по пароли Oracle
    #39555912
mr.dfox
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Добрый день!

Есть задача периодической проверки сложности пароля на Oracle.

Можно имея доступ на select dba_users определить пользователей с паролями из известного словаря?
Т.е. собственно вопрос - как сформировать хеши к известным паролям?

Интересуют варианты без брута.
...
Рейтинг: 0 / 0
Вопрос по пароли Oracle
    #39555918
Фотография Viewer
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mr.dfoxкак сформировать хеши к известным паролям?.
Создал аккаунт. Задал ему известный пароль. Посмотрел хеш. Записал.
Задал другой известный пароль. Посмотрел хеш. Записал.

В чём сложности? Или имелось в виду что-то иное?
...
Рейтинг: 0 / 0
Вопрос по пароли Oracle
    #39555919
Фотография Viewer
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
P.S.
... т.е. пройтись процедурой по заданному списку паролей и получить хеши...
...
Рейтинг: 0 / 0
Вопрос по пароли Oracle
    #39555920
Фотография Viewer
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
P.P.S.
... а правильнее проверять сложность пароль при смене пароля verify_fuction
...
Рейтинг: 0 / 0
Вопрос по пароли Oracle
    #39555922
mr.dfox
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
ViewerP.S.
... т.е. пройтись процедурой по заданному списку паролей и получить хеши...
Да именно так.

В идеале что бы примерно вот так получить список пользователей:

select * from dba_users where password = функция('123456zZ', username);
...
Рейтинг: 0 / 0
Вопрос по пароли Oracle
    #39555923
mr.dfox
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
ViewerP.P.S.
... а правильнее проверять сложность пароль при смене пароля verify_fuction
Согласен, но нужно сделать анализ уже по факту
...
Рейтинг: 0 / 0
Вопрос по пароли Oracle
    #39555928
Фотография Elic
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Viewerт.е. пройтись процедурой по заданному списку паролей и получить хеши...Ты не забыл, что "старый" хэш зависит ещё и от имени пользователя? А "новый" содержит соль и никогда не повторяется?
...
Рейтинг: 0 / 0
Вопрос по пароли Oracle
    #39555929
Фотография Viewer
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mr.dfoxВ идеале что ы примерно вот так получить список пользователей:

select * from dba_users where password = функция('123456zZ', username);
Это звучит как "Дайте мне ключи от квартиры, где деньги лежат.."
...
Рейтинг: 0 / 0
Вопрос по пароли Oracle
    #39555931
Фотография Viewer
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
2 Elic,
Спасибо, я помню...
...
Рейтинг: 0 / 0
Вопрос по пароли Oracle
    #39555934
mr.dfoxопределить пользователей с паролями из известного словарякакой в этом смысл?
...
Рейтинг: 0 / 0
Вопрос по пароли Oracle
    #39555939
mr.dfox
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
опасный парольmr.dfoxопределить пользователей с паролями из известного словарякакой в этом смысл?

Определить пользователей с известными простыми паролями и формировать отчетность.
Табличка паролей динамическая (в процессе корректируется).

В принципе можно пробовать осуществлять соединение..и там уже по результатам делать отчет.. но этот вариант не очень нравится. Да и с учетом кол-ва вариантов пароля (5-20) юзер будет блокироваться.
...
Рейтинг: 0 / 0
Вопрос по пароли Oracle
    #39555948
trace.log
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
mr.dfox,

а где уверенность в том, что у вас оракловая аутнетификация??? может у вас есть отдельная схема пользователей по которой и проходит аутентификация...
...
Рейтинг: 0 / 0
Вопрос по пароли Oracle
    #39555962
mr.dfoxформировать отчетностьА потом по этой отчетности ...? На ум приходит только повесить на доску позора, чтобы спровоцировать коллег на их взлом по тому самому словарю.
А еще это добавление в систему способа взломать пароли, получив доступ к формированию словаря.
...
Рейтинг: 0 / 0
Вопрос по пароли Oracle
    #39555967
Q.Tarantino
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mr.dfoxViewerP.P.S.
... а правильнее проверять сложность пароль при смене пароля verify_fuction
Согласен, но нужно сделать анализ уже по факту
зачем? сделать принудительную смену пароля всем, предварительно включив verify_function, и сомнений не будет что у кого-то 12345 в качестве пароля.
...
Рейтинг: 0 / 0
Вопрос по пароли Oracle
    #39555997
mr.dfox
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Q.Tarantinomr.dfoxпропущено...

Согласен, но нужно сделать анализ уже по факту
зачем? сделать принудительную смену пароля всем, предварительно включив verify_function, и сомнений не будет что у кого-то 12345 в качестве пароля.

Даже с учетом политики умудряются делать одинаковые относительно легкие пароли.
...
Рейтинг: 0 / 0
Вопрос по пароли Oracle
    #39555998
Q.Tarantino
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mr.dfoxQ.Tarantinoпропущено...

зачем? сделать принудительную смену пароля всем, предварительно включив verify_function, и сомнений не будет что у кого-то 12345 в качестве пароля.

Даже с учетом политики умудряются делать одинаковые относительно легкие пароли.
и как они обходят verify_finction? :)
не верю в чудеса
...
Рейтинг: 0 / 0
Вопрос по пароли Oracle
    #39556009
Фотография Aliona
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mr.dfoxОпределить пользователей с известными простыми паролями и формировать отчетность.
Табличка паролей динамическая (в процессе корректируется).

В принципе можно пробовать осуществлять соединение..и там уже по результатам делать отчет.. но этот вариант не очень нравится. Да и с учетом кол-ва вариантов пароля (5-20) юзер будет блокироваться.
Неправильная постановка задачи влечет неправильные пути решения.
...
Рейтинг: 0 / 0
Вопрос по пароли Oracle
    #39556014
mr.dfox
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Q.Tarantino,

А никто и не обходит.
К примеру вот такой пароль сделают 20 пользователей: QWERTY123456789!@#$%&()

...Это я грубо..
...
Рейтинг: 0 / 0
Вопрос по пароли Oracle
    #39556024
Q.Tarantino
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mr.dfoxQ.Tarantino,

А никто и не обходит.
К примеру вот такой пароль сделают 20 пользователей: QWERTY123456789!@#$%&()

...Это я грубо..
а версия оракла? в 12с они функцию допилили нехило...
...
Рейтинг: 0 / 0
Вопрос по пароли Oracle
    #39556052
mr.dfox
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Q.Tarantino,

12 пока нет
...
Рейтинг: 0 / 0
Вопрос по пароли Oracle
    #39556106
Фотография Viewer
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
http://www.oradba.ch/2013/07/oracle-12c-new-password-verify-function/ Oracle Database 12.1.0.1 utlpwdmg.sql taken from Oracle 12.1.0.1 on Linux x86-64bit
...
Рейтинг: 0 / 0
21 сообщений из 21, страница 1 из 1
Форумы / Oracle [игнор отключен] [закрыт для гостей] / Вопрос по пароли Oracle
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]