Isic Rider, c'est le Bureau Des Étudiants de l'ISIC - Université Bordeaux 3 Michel de Montaigne
http://forum.isicrider.com/
Accueil du site 106px
Nous sommes le 20 Mai 2012 08:50 pm

Heures au format UTC + 2 heures [ Heure d’été ]




Poster un nouveau sujet Répondre au sujet  [ 26 messages ]  Aller à la page Précédente  1, 2
Auteur Message
 Sujet du message:
MessagePosté: 28 Mai 2008 03:16 pm 
Hors ligne
Mass mediator
Avatar de l’utilisateur

Inscription: 05 Nov 2007 10:24 pm
Messages: 3536
Localisation: Bordeaux
Pakito a écrit:
Ouais, apoweb, où du moins nos pages avec les planning d'exams et les notes sont sécurisés et authentifiées selon l'auth avec laquelle nous nous connectons.


En revanche, des auths en md5 (système de mot de passe utilisés), c'est toujours "accessibles". Donc faut voir ...
Mais contre beaucoup d'argent, ou un bon avocat (ou les 2).


Je vois pas en quoi le fait que le système de hashage crypto qui est utilisé est le Md5 change quelque chose. C'est probablement qu'ils ne sont même pas en ligne.

Il y a un site mirroir qui utilise les mêmes base de données des notes, mais je me rappelle plus l'adresse.


Haut
 Profil  
 
 Sujet du message:
MessagePosté: 28 Mai 2008 05:34 pm 
Hors ligne
Isic Geek's God
Avatar de l’utilisateur

Inscription: 08 Oct 2007 09:42 pm
Messages: 321
Localisation: Eurofac, Gradignan
Quand tu connais la crypto et que tu parviens à la décoder, si tu obtiens un login d'admin, tu peut choper le mdp ...

_________________
Image


Haut
 Profil  
 
 Sujet du message:
MessagePosté: 28 Mai 2008 06:06 pm 
Hors ligne
Newbie
Avatar de l’utilisateur

Inscription: 24 Aoû 2006 06:21 pm
Messages: 49
Localisation: Talence
houla, c'est le coin des experts! :mrgreen:
Bon en gros, ça veut dire qu'on peut plus y aller alors... C'est dommage, ça avait un léger goût d'interdit :fume:

_________________
Gott weiss ich will kein Engel sein.
Bougre de gramoche! Couilles de troll!

Image


Haut
 Profil  
 
 Sujet du message:
MessagePosté: 28 Mai 2008 09:47 pm 
Hors ligne
Mass mediator
Avatar de l’utilisateur

Inscription: 05 Nov 2007 10:24 pm
Messages: 3536
Localisation: Bordeaux
Pakito a écrit:
Quand tu connais la crypto et que tu parviens à la décoder, si tu obtiens un login d'admin, tu peut choper le mdp ...


A décoder quoi ? Je veux bien qu'on fantasme hein, mais quand même. Tu veux decoder le log/admin ? ça veut dire craquer les bases de données a la base déjà, le stockage du mot de passe y est crytpé (type AES normalement). Mais si tu as craqué la db, c'est que normalement tu as assez de droit pour la visiter, et voir les entrée - donc les notes..

Ou alors tu veux craquer en générant assez de mot de passe sur serveur pour tomber sur le bon. Le serveur risque bloquer ta connexion serveur pour faute de trop requêtes - surtout en https. Ce qui n'est pas dit d'être possible puisqu'il ne s'agit pas d'un login au sens terminal du terme (pour les profils utilisateur) mais au sens web (donc php toussa).

Donc en gros, ça reviendrais a commencer par craquer le root du serveur - et la bon courage - avec un peu de chance elle utilise une debian, avec un peu de chance elle n'ont pas été mise a jour depuis la dernière faille trouvée, avec un peu de chance..

Et puis même, tu ne connais ni la structure serveur, ni qui a acces a quoi. Le plus simple est de rentrer par effraction ou pas dans une salle d'admin quoi.

Ou mieux appeler le secretariat pour avoir tes resultats en pretextant que tu t'en va 2 mois au cambodge.

Bref :D ce qui avait été fait ya deux ans, c'est surtout un piege. On garde l'empreinte numérique de la connexion (MD5 si tu veux préciser le codage, ce qui n'est pas tout a fait vrai, c'est juste la verification d'intégrité des données qui transitent par https), et on lance la page web jumelle installé en temporaire (qu'il fallait trouver, c'est le challenge).

J'avais réussi a trouver mes notes également via un autre procédé, en même temps, en choppant un autre site qui utilisait la même bdd (un site du rectorat de bordeaux dédiés au réinscription).. et dont le code n'avait pas été modifié temporairement pour ne pas afficher les données.

Si vraiment je voulais "tromper" le serveur, je chercherai d'abord un moyen de récupérer l'arborescence. Ou faire ce qu'on appele du social engenering - à la fac, ça doit pas être si compliqué a mettre en place, c'est le moins couteux, le plus rapide, et le plus classe surtout :D


Haut
 Profil  
 
 Sujet du message:
MessagePosté: 29 Mai 2008 01:05 am 
Hors ligne
Communicant de masse
Avatar de l’utilisateur

Inscription: 03 Sep 2005 05:06 pm
Messages: 1687
c'est trop beau ce que tu dis fred

_________________
say you'll stay...
vous faites un métier fantastique
tu me fais tourner la tête


Haut
 Profil  
 
 Sujet du message:
MessagePosté: 29 Mai 2008 01:15 am 
Hors ligne
Légende isicienne
Avatar de l’utilisateur

Inscription: 30 Nov 2004 02:37 am
Messages: 4404
Localisation: Bordeaux center
:gr:



ouais :gr: ça veut rien dire vous allez me faire remarquer. Mais :gr: sur un autre forum, c'est un smiley qui illustre bien les trucs de geek


Haut
 Profil  
 
 Sujet du message:
MessagePosté: 29 Mai 2008 11:54 am 
Hors ligne
Newbie
Avatar de l’utilisateur

Inscription: 24 Aoû 2006 06:21 pm
Messages: 49
Localisation: Talence
M'enfin, le mieux ce serait surtout de pouvoir modifier les notes tant qu'à faire... :boing:

_________________
Gott weiss ich will kein Engel sein.
Bougre de gramoche! Couilles de troll!

Image


Haut
 Profil  
 
 Sujet du message:
MessagePosté: 29 Mai 2008 01:12 pm 
Hors ligne
Mass mediator
Avatar de l’utilisateur

Inscription: 05 Nov 2007 10:24 pm
Messages: 3536
Localisation: Bordeaux
chelougirl a écrit:
c'est trop beau ce que tu dis fred


J'aime te faire vibrer, caro.


Haut
 Profil  
 
 Sujet du message:
MessagePosté: 29 Mai 2008 06:30 pm 
Hors ligne
Communicant de masse
Avatar de l’utilisateur

Inscription: 03 Sep 2005 05:06 pm
Messages: 1687
frederick a écrit:
chelougirl a écrit:
c'est trop beau ce que tu dis fred


J'aime te faire vibrer, caro.


oh oui vas-y encore, mets moi un grand coup de cryptage AES tu sais comme j'aime ca

_________________
say you'll stay...
vous faites un métier fantastique
tu me fais tourner la tête


Haut
 Profil  
 
 Sujet du message:
MessagePosté: 30 Mai 2008 12:17 am 
Hors ligne
Mass mediator
Avatar de l’utilisateur

Inscription: 05 Nov 2007 10:24 pm
Messages: 3536
Localisation: Bordeaux
chelougirl a écrit:
frederick a écrit:
chelougirl a écrit:
c'est trop beau ce que tu dis fred


J'aime te faire vibrer, caro.


oh oui vas-y encore, mets moi un grand coup de cryptage AES tu sais comme j'aime ca


Tu la sens ma grosse requête SQL ?


Haut
 Profil  
 
 Sujet du message:
MessagePosté: 30 Mai 2008 11:22 am 
Hors ligne
Mass mediator
Avatar de l’utilisateur

Inscription: 31 Oct 2007 01:41 am
Messages: 2213
Localisation: Bordeaux
:hehe:

_________________
Il en est du romantisme fiévreux comme de la moule pas fraîche : quand on en abuse, ca fait mal au coeur.


Haut
 Profil  
 
Afficher les messages postés depuis:  Trier par  
Poster un nouveau sujet Répondre au sujet  [ 26 messages ]  Aller à la page Précédente  1, 2

Heures au format UTC + 2 heures [ Heure d’été ]


Qui est en ligne

Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 1 invité


Vous ne pouvez pas poster de nouveaux sujets
Vous ne pouvez pas répondre aux sujets
Vous ne pouvez pas éditer vos messages
Vous ne pouvez pas supprimer vos messages

Rechercher:
Aller à:  
cron
Powered by phpBB © 2000, 2002, 2005, 2007 phpBB Group
Traduction par: phpBB-fr.com
phpBB SEO