Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Oracle [игнор отключен] [закрыт для гостей] / Вопрос по пароли Oracle / 21 сообщений из 21, страница 1 из 1
20.11.2017, 07:07
    #39555912
mr.dfox
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вопрос по пароли Oracle
Добрый день!

Есть задача периодической проверки сложности пароля на Oracle.

Можно имея доступ на select dba_users определить пользователей с паролями из известного словаря?
Т.е. собственно вопрос - как сформировать хеши к известным паролям?

Интересуют варианты без брута.
...
Рейтинг: 0 / 0
20.11.2017, 08:07
    #39555918
Viewer
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вопрос по пароли Oracle
mr.dfoxкак сформировать хеши к известным паролям?.
Создал аккаунт. Задал ему известный пароль. Посмотрел хеш. Записал.
Задал другой известный пароль. Посмотрел хеш. Записал.

В чём сложности? Или имелось в виду что-то иное?
...
Рейтинг: 0 / 0
20.11.2017, 08:11
    #39555919
Viewer
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вопрос по пароли Oracle
P.S.
... т.е. пройтись процедурой по заданному списку паролей и получить хеши...
...
Рейтинг: 0 / 0
20.11.2017, 08:16
    #39555920
Viewer
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вопрос по пароли Oracle
P.P.S.
... а правильнее проверять сложность пароль при смене пароля verify_fuction
...
Рейтинг: 0 / 0
20.11.2017, 08:19
    #39555922
mr.dfox
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вопрос по пароли Oracle
ViewerP.S.
... т.е. пройтись процедурой по заданному списку паролей и получить хеши...
Да именно так.

В идеале что бы примерно вот так получить список пользователей:

select * from dba_users where password = функция('123456zZ', username);
...
Рейтинг: 0 / 0
20.11.2017, 08:21
    #39555923
mr.dfox
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вопрос по пароли Oracle
ViewerP.P.S.
... а правильнее проверять сложность пароль при смене пароля verify_fuction
Согласен, но нужно сделать анализ уже по факту
...
Рейтинг: 0 / 0
20.11.2017, 08:32
    #39555928
Elic
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вопрос по пароли Oracle
Viewerт.е. пройтись процедурой по заданному списку паролей и получить хеши...Ты не забыл, что "старый" хэш зависит ещё и от имени пользователя? А "новый" содержит соль и никогда не повторяется?
...
Рейтинг: 0 / 0
20.11.2017, 08:34
    #39555929
Viewer
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вопрос по пароли Oracle
mr.dfoxВ идеале что ы примерно вот так получить список пользователей:

select * from dba_users where password = функция('123456zZ', username);
Это звучит как "Дайте мне ключи от квартиры, где деньги лежат.."
...
Рейтинг: 0 / 0
20.11.2017, 08:35
    #39555931
Viewer
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вопрос по пароли Oracle
2 Elic,
Спасибо, я помню...
...
Рейтинг: 0 / 0
20.11.2017, 08:46
    #39555934
Вопрос по пароли Oracle
mr.dfoxопределить пользователей с паролями из известного словарякакой в этом смысл?
...
Рейтинг: 0 / 0
20.11.2017, 08:57
    #39555939
mr.dfox
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вопрос по пароли Oracle
опасный парольmr.dfoxопределить пользователей с паролями из известного словарякакой в этом смысл?

Определить пользователей с известными простыми паролями и формировать отчетность.
Табличка паролей динамическая (в процессе корректируется).

В принципе можно пробовать осуществлять соединение..и там уже по результатам делать отчет.. но этот вариант не очень нравится. Да и с учетом кол-ва вариантов пароля (5-20) юзер будет блокироваться.
...
Рейтинг: 0 / 0
20.11.2017, 09:17
    #39555948
trace.log
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вопрос по пароли Oracle
mr.dfox,

а где уверенность в том, что у вас оракловая аутнетификация??? может у вас есть отдельная схема пользователей по которой и проходит аутентификация...
...
Рейтинг: 0 / 0
20.11.2017, 09:47
    #39555962
Вопрос по пароли Oracle
mr.dfoxформировать отчетностьА потом по этой отчетности ...? На ум приходит только повесить на доску позора, чтобы спровоцировать коллег на их взлом по тому самому словарю.
А еще это добавление в систему способа взломать пароли, получив доступ к формированию словаря.
...
Рейтинг: 0 / 0
20.11.2017, 09:53
    #39555967
Q.Tarantino
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вопрос по пароли Oracle
mr.dfoxViewerP.P.S.
... а правильнее проверять сложность пароль при смене пароля verify_fuction
Согласен, но нужно сделать анализ уже по факту
зачем? сделать принудительную смену пароля всем, предварительно включив verify_function, и сомнений не будет что у кого-то 12345 в качестве пароля.
...
Рейтинг: 0 / 0
20.11.2017, 11:01
    #39555997
mr.dfox
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вопрос по пароли Oracle
Q.Tarantinomr.dfoxпропущено...

Согласен, но нужно сделать анализ уже по факту
зачем? сделать принудительную смену пароля всем, предварительно включив verify_function, и сомнений не будет что у кого-то 12345 в качестве пароля.

Даже с учетом политики умудряются делать одинаковые относительно легкие пароли.
...
Рейтинг: 0 / 0
20.11.2017, 11:02
    #39555998
Q.Tarantino
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вопрос по пароли Oracle
mr.dfoxQ.Tarantinoпропущено...

зачем? сделать принудительную смену пароля всем, предварительно включив verify_function, и сомнений не будет что у кого-то 12345 в качестве пароля.

Даже с учетом политики умудряются делать одинаковые относительно легкие пароли.
и как они обходят verify_finction? :)
не верю в чудеса
...
Рейтинг: 0 / 0
20.11.2017, 11:15
    #39556009
Aliona
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вопрос по пароли Oracle
mr.dfoxОпределить пользователей с известными простыми паролями и формировать отчетность.
Табличка паролей динамическая (в процессе корректируется).

В принципе можно пробовать осуществлять соединение..и там уже по результатам делать отчет.. но этот вариант не очень нравится. Да и с учетом кол-ва вариантов пароля (5-20) юзер будет блокироваться.
Неправильная постановка задачи влечет неправильные пути решения.
...
Рейтинг: 0 / 0
20.11.2017, 11:17
    #39556014
mr.dfox
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вопрос по пароли Oracle
Q.Tarantino,

А никто и не обходит.
К примеру вот такой пароль сделают 20 пользователей: QWERTY123456789!@#$%&()

...Это я грубо..
...
Рейтинг: 0 / 0
20.11.2017, 11:24
    #39556024
Q.Tarantino
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вопрос по пароли Oracle
mr.dfoxQ.Tarantino,

А никто и не обходит.
К примеру вот такой пароль сделают 20 пользователей: QWERTY123456789!@#$%&()

...Это я грубо..
а версия оракла? в 12с они функцию допилили нехило...
...
Рейтинг: 0 / 0
20.11.2017, 11:56
    #39556052
mr.dfox
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вопрос по пароли Oracle
Q.Tarantino,

12 пока нет
...
Рейтинг: 0 / 0
20.11.2017, 13:00
    #39556106
Viewer
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вопрос по пароли Oracle
http://www.oradba.ch/2013/07/oracle-12c-new-password-verify-function/ Oracle Database 12.1.0.1 utlpwdmg.sql taken from Oracle 12.1.0.1 on Linux x86-64bit
...
Рейтинг: 0 / 0
Форумы / Oracle [игнор отключен] [закрыт для гостей] / Вопрос по пароли Oracle / 21 сообщений из 21, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]