Obrigado Maxwillian, justamente pela outra thread também ...
Você atacou um ponto: NTLM em redes heterogênias .... não rola ... Mas a questão de reverter o hash do digest, acho muito difícil, acho que um brute-force seria mais eficiente, apesar de ter que bolar um bem feito pois teria que estar fazendo sniffing junto para capturar as outras informações ... nonce, nc , cnonce etc .... Sobre reverter o hash , como você está tentando ? tenho um ambiente para testar, posso deixar aqui alguns meses tentando ... Gostaria de tentar chegar em um consenso com a comunidade a respeito da implementação mais viável .... Obrigado, Emanuel Maxwillian Miorim wrote: > > On 2/27/07, Emanuel dos Reis Rodrigues <[EMAIL PROTECTED] > <mailto:emanuel%40cti.rr.gov.br>> wrote: > > > Qual o tipo de autenticação mais segura usado pelo squid ? > > em termos de captura de senha, criptografia e o modelo em geral ? > Eu fiz alguns testes aqui (tivemos uma thread sobre isso a um tempo > atrás, não?): > > > Basic ? > Criptografia 0. Nada segura, apenas fácil de implementar e debugar. > Qualquer um entre o servidor e a estação pode capturar a senha sem > muito trabalho. Eu não recomendo isso para quem tem hubs e "switches" > chinelo... Se tiver algo gerenciável melhor. > > > Digest ? > Pouco mais seguro, apesar de ter visto que é possível, com muito > trabalho e realmente muito tempo, reverter o hash e descobrir a senha. > Eu acho que vale a pena pelo custo X beneficio. > > > NTLM ? > Mesmo que o digest, só facilita pelo fato de o usuário não precisar > digitar a senha, utilizando as credenciais de logon do Windows. Isto > também fez perder pontos comigo, que tenho ambientes heterogêneos ou > com apenas linux. > > > Negotiate ? > Não cheguei a testar, faltaram informações, tempo e um ambiente de > testes também :D > > Nas autenticações a pesquisa foi em bases NCSA (exceto NTLM, que foi > no AD mesmo), ainda quero ver com outros backends como o mysql e o > ldap. > > Achei o digest muito bom: é rápido de implementar, menos problemático > que o NTLM e até agora meu brute force não reverteu o hash (foram 4 > dias já, e eu sei que ele tá bem longe :) > > -- > Maxwillian Miorim <[EMAIL PROTECTED] <mailto:miorimmax%40gmail.com>> > ---- > Moo... Are you happy now? > >
