• 29-03-2009, 02:21:16
    #10
    Kimlik doğrulama veya yönetimden onay bekliyor.
    Bir problem olmaz bunlar normal şeyler. Vbulletinin neyi ne için yaptığını tam bilmediğim için birşey diyemiyorum ancak daha önce söylediğim konu sen giriş yaptıysan bu kişi senin md5 li şifreni göremez, senin şifrenin md5 li halinin ne olduğunu biliyorsa eğer çözebilir oda şifren basitse yani özel karakterlerden oluşmuyorsa çözebilir. O kişide sana admincp klasörünün adını değiştirmen gerektiğini söylemiş, eğer bir açık varsada önüne geçmen için, hosttan admincp klasörünün adını yeniden adlandır farklı birşey yap vede config den de tekrar aynı şekilde admincp geçen yeri dğeiştir yeni klasör ismiyle, en azından bir tedbir almış olursun ama dediğim gibi sistemin bariz bir açığı yoksa eğer, başka pc deki bir şahıs senin md5 li yada md5 siz şifrene ulaşamaz.
  • 29-03-2009, 02:26:28
    #11
    Dmx
    Üyeliği durduruldu
    NOKProduction adlı üyeden alıntı: mesajı görüntüle
    Bir problem olmaz bunlar normal şeyler. Vbulletinin neyi ne için yaptığını tam bilmediğim için birşey diyemiyorum ancak daha önce söylediğim konu sen giriş yaptıysan bu kişi senin md5 li şifreni göremez, senin şifrenin md5 li halinin ne olduğunu biliyorsa eğer çözebilir oda şifren basitse yani özel karakterlerden oluşmuyorsa çözebilir. O kişide sana admincp klasörünün adını değiştirmen gerektiğini söylemiş, eğer bir açık varsada önüne geçmen için, hosttan admincp klasörünün adını yeniden adlandır farklı birşey yap vede config den de tekrar aynı şekilde admincp geçen yeri dğeiştir yeni klasör ismiyle, en azından bir tedbir almış olursun ama dediğim gibi sistemin bariz bir açığı yoksa eğer, başka pc deki bir şahıs senin md5 li yada md5 siz şifrene ulaşamaz.



    <form action="../login.php?do=login" method="post" name="loginform" onsubmit="md5hash(vb_login_password, vb_login_md5password, vb_login_md5password_utf); js_do_options(this)">
    <input type="hidden" name="url" value="/admincp/index.php" />
    <input type="hidden" name="s" value="0891684b6f896f6e9bb5fb6fdd8f41b2" />
    <input type="hidden" name="securitytoken" value="guest" />
    <input type="hidden" name="logintype" value="modcplogin" />
    <input type="hidden" name="do" value="login" />
    <input type="hidden" name="vb_login_md5password" value="" />
    <input type="hidden" name="vb_login_md5password_utf" value="" />



    hocam bu ne oluyor peki ? bu kısımda numara var mesela admincp/index.php linkine girince kaynağı görüntüle dediğimde bu üstdeki kısım çıkıyor bu kısımda çıkan numara md5 numarasımı ?
  • 29-03-2009, 02:39:43
    #12
    md5 değil o tahminen çünkü md5 olarka gönderilecek verileri onsubmit="md5hash(vb_login_password, vb_login_md5password, vb_login_md5password_utf); js_do_options(this)" bu kodla gönder yada giriş artık neyse yani form u action lıyacak submit tuşuna tıkladığınızda js ile md5 e çeviriyor zaten, o gösterdiğiniz sha1 , md5 yada başka birşey olması mümkün ancak sessionid de olabilir. Demek istediğim pek önemli birşey değil o, o kadar önemli olsa vbulletin gibi bir sistemi yazan insanlar salak değillerki onu açıkta bıraksınlar. Vbulletin'in kod yapısını ve hangi amaçla ne yaptığını incelemediğimden bilemiyorum, bilsem hangi mantıkla kullanıldığınıda açıkca söyleyebilirim ancak elimin altında vbulletin olan bir sistemde mevcut değilki kodları kontrol ederek size bir sonuç söyleyeyim. Ama şunu söyleyebilirim korkmayın o koddan bir sorun çıkmaz. S ile belirttiği veri büyük ihtimal session için verilmiş bir değerdir.
  • 29-03-2009, 02:44:17
    #13
    <input type="hidden" name="s" value="0891684b6f896f6e9bb5fb6fdd8f41b2" />

    bunun o an o kullanıcıya atanan session'ın değeri olduğunu tahmin ediyorum ki, bundanda bi cacık yiyemez
  • 29-03-2009, 09:29:43
    #14
    vBulletin md5 şifreleri iki kere şifrelenir. Ayrıca online md5 şifreleri şifren 123456 yada 789456 gibi olmadıkça kıramazlar. Normal deneme yanılma yöntemi ise kırılması çok uzun zaman alır ve kimse bununla uğraşmaz. Ayrıca online md5 kırma şifrelerinin mantığı o md5 kırılmışsa onu kayıt eder ve başka kişlerde denerse ona o şifreyi gösterirler. Ama çeşitli programlarla da kırma neredeyse çok zordur. Önemli olan şifreni güvenli ve özel karakterler koymandır. Ama yinede admin panel yolunu değiştirebilirsin.
  • 29-03-2009, 13:26:04
    #15
    Üyeliği durduruldu
    Evet md5 olayı doğrudur fakat vBulletin'in MD5'ini kolay kolay kimse çözemez..
  • 31-03-2009, 22:01:19
    #16
    kesinlikle md5 değil korkma... kendi şifreni bir md5' e çevirici ile çevir ve eşleştir. Hatta daha kısa bir yol, ilk önce admin paneline giriş sayfasını aç kaynağı görüntüle o md5 sandığın yeri kopyala. Bir sonraki gün aynı şeyi tekrar yap. Bir sonraki günde de yap....

    her seferinde farklı olduğunu göreceksin. bende bir ham lamer sitesinde görmüştüm. Baktım gerçektende varmı diye araştırırken sadece saçmalık olduğunu gördüm. Ayrıcaa KOSKOCA Jelsoft bir script yazacak ve böyle basit bir açık yapacak... Gülün geçin....
  • 31-03-2009, 22:08:19
    #17
    Birkaç arkadaşımız konuyu saptırmış,

    " vb de 2 kere şifreleme diye birşey yok"
    " vb hash kırılamaz diye birşey yok"
    " vb hacklenmez yapımcısı çok büyük bir firma diye birşey yok"

    Söz konusu şahısın verdiği değer admincp ye giriş yapmadan dahi kaynak görüntüleden alacağınız değerdir.Yani Haymac kardeşimin dediği gibi bir cacık yapamazlar bu değerle.
  • 31-03-2009, 22:24:15
    #18
    Lütfen saptırmayalım. ;
    KOSKOCA Jelsoft bir script yazacak ve böyle basit bir açık yapacak... Gülün geçin