4 votes

Règle personnalisée de John l'Éventreur

J'utilise Jean l'Éventreur pour craquer les mots de passe dans une copie du fichier passwd à mon travail. Je souhaite alerter les utilisateurs dont les mots de passe sont faibles. Je sais que de nombreux comptes ont un mot de passe par défaut qui est différent pour chaque utilisateur mais qui correspond à un modèle spécifique.

Disons qu'il s'agit du format de mot de passe par défaut :

'[2nd and 3rd characters in username]cc\d\d\l\l'

donde c est une constante (identique pour chaque mot de passe), \d est un chiffre unique (0-9) et \l est une seule lettre minuscule.

Comment puis-je écrire une règle personnalisée dans john.conf qui vérifierait tous les hachages pour toutes les combinaisons qui correspondent à ce format avant d'essayer quoi que ce soit d'autre ? J'ai essayé de le faire moi-même mais je n'ai pas trouvé de bonne documentation.

2voto

John Points 36

Je suis d'accord avec les autres déclarations. Cependant, à mon avis, il serait tellement plus facile pour vous de "echo defaultpassword | md5sum" et de rechercher cette chaîne dans /etc/passwd que d'essayer de craquer chaque mot de passe. Pour répondre à votre question de trouver des utilisateurs qui n'ont pas encore changé leur mot de passe par défaut. Pourquoi ne serait-il pas obligatoire de changer le mot de passe à la première connexion de toute façon ?

SistemesEz.com

SystemesEZ est une communauté de sysadmins où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X