Hus Weblog

“Knowledge is power and increases as you share”

21 Nisan 2006

Şifre Kırmaca Oynuyoruz / Cevap

Şifre Kırmaca Oynuyoruz konusunda bir soru sormuştuk. Aslında bu konularla ilgili bir yazı yazacaktım ancak baktım 1 ay geçti hala bir şey yazacağım yok bari cevabı yazayım dedim.

Cevap şu ki nasıl kıracağınızı bende bilmiyorum :P
Professor Windows

Neyse espri yapmaya çalışmayı bırakıp işimize bakalım. Öncelikle şifrenin hanesi kaç haneli olduğu, hangi karakterlerin kullanıldığı vs. önemli değil. Burada önemli olan işlemleri sırayla yapmak.

Amaç EFS ile şifrelenmiş dosyalara ulaşmak bunu yapabilmek için kırmamız gereken 3 şey var.

1. Windows kulanıcı hesabı şifresi 2. System Key(Syskey) 3. EFS.

  • Direkt hadi ERD' yi takıp bas reseti demiyoruz zaten ERD kullanıcı hesabı şifresinde başarılı olsada Syskey' i kaldıramıyor.

    Öncelikle sistemi ERD Commander veya bir live linux dağımı gibi bir CD ile açıyoruz ve Windows dizininde "system32\config" klasörüne inip "SAM" ve "SYSTEM" dosyalarını başka bir sisteme kopyalıyoruz.

  • Sonra pwdump, SAM Inside veya L0phtCrack gibi bir programa daha önce kopyaladığımız "SAM" dosyasını göstererek ilgili kullanıcının LM veya NT Hash' ini öğreniyoruz. Bu konuda tavsiyem SAM Inside Pro' dur.

  • Şimdi elimizdeki hash' ten kullanıcının şifresini öğrenmemiz gerek. "Neden şifre bulmakla uğraşıyoruz? resetleyelim gitsin" diyebilirsiniz, encrypt edilmiş dosyalara ulaşmak için gerekli.

    Tavsiyem şifreyi Astalavista, RainbowTables.net, Plain-Text gibi bir Online Rainbow Table ile kırmanız. Bunların içinde en hızlısı öncedende bahsettiğimiz Astalavista.
    Tabii Online Rainbow Table kullanacaksınız diye bir şey yok, elinizde karakter uzunluğu ve içeriği bakımından yeterli LM veya NT Hash Table' lar varsa onlarıda Cain & Abel veya SAM Inside gibi bir program yardımıyla kullanabilirsiniz.

    Buradada EFS' i kırmak için şifreyi öğrendik diğer şifrelerle uğraşmaya gerek yok diyebilirsiniz ancak durum böyle değil, hafızam beni yanıltmıyorsa o userın sisteminden oturum açmamız gerek. Neyse güzel oluyor zaten devam edelim.
  • Şimdi Hash' ten kullanıcın şifresini bulduk ve ilk kısım bitti. Şimdi ise Syskey' i kaldırmalıyız.

    Offline NT Password & Registry Editor programının disket veya CD imajını indirin. Syskey' i kaldırabilen tek uygulama şimdilik bu. Bilgisayarı bu programla açıp Syskey' i kaldırın. Syskey' i kaldırınca sizden admin hesabınıda resetlemenizi isteyecek.

    Syskey ve kullanıcı hesabı şifresi kalktı, artık o kullanıcının hesabıyla login olup şifrelediği dosyaları şimdilik görebiliyorsunuz, sonraki adımda görmekle kalmayıp dokunacağız :P

    Bu arada görüp dokunamamızın nedeni şifresini resetlemiş olmamız.

  • Bu adımda kullanıcının şifrelediği dosyalara nasıl ulaşabileceğimizden bahsedeceğim.

    Bu adımda ailenizin şifre kurtarma yazılımlarını üreten rus yazılım firması ElcomSoft' un başarılı ürünü Advanced EFS Data Recovery' yi kullanacağız.

    Bura işin en kolay kısmı zaten, programa diskteki şifreli dosyaları taratacağınız gibi expert moda geçip kendinizde gösterebilirsiniz. Şifrelenmiş dosyaları gösterdikten sonra kullanıcı adı ve 3. adımda öğrendiğimiz kullanıcının şifresini girin sonra gidip patrondan maaşınıza zam isteyin :)

    Başka bir şifre kurtarma yazısında görüşmek üzere, esen kalın. Unutmadan şu üstteki amca "Profesör Windows" kendisiyle TechNet' te dolaşırken tanıştım.

6 Yorum:

  • önceki yazında da dediğim gibi,, eğer bütün bilgileri tek bir insana cripte edilen bir şirket warsa ben o şirketin bilgisayarını formatlarım :D

    By Blogger &_ylmz_&, at 8:52 PM  

  • olm adam önemli biri işte anla :)

    kriptocu necmi

    By Blogger Hus, at 8:53 PM  

  • ne o ööle kaportacı der gibi, bu işin de bi artisliği war sizler yüzünden artistlik de yapamıos.

    Geçen gün bi kuyumcuya gitmiştim, adam sen ne iş yaparsın dedi, ben programcıyım dedim, hee bilgisayarcısın, ya oğluma bi bilgisayar alıcam felam filam başladı.. dedim amca işim war hade görüşürüz.. :D bu da ona benzedi..

    By Blogger &_ylmz_&, at 9:54 AM  

  • yazıyı okurken gerçekten heycanlandım.

    yeni bişeyler öğrenmek süper yaa.

    Hus eline sağlık. sistem adminliği senden öğreniyoruz sayende.

    bu toolların hepsini flashdisk de saklıycam. yalnız

    Offline NT Password & Registry Editor programını bulamadım linkte. körüm göz oldu galiba. ama daha önce yabancı bir makalede bulup indirmiştim bilgisayarımın biyerinde mutlaka vardır.

    tekrar teşekkürler.

    By Blogger Varol AKSOY, at 12:51 PM  

  • CD İmajı 3MB, ekstradan SCSI driverları barındırıyor.
    Disket İmajı 1.1 MB SCSI Driverları yok.

    Bu arada sık kullandığın güzel araçları vs. ylmz' ın sponsorluğunda host' ta paylaşmayı düşünüyorum, bir nevi depo. Ylmz' a sordum host babanın malı istediğin gibi kullan dedi :)

    işte hep diyorum ya insanın böyle arkadaşları olmalı.

    By Blogger Hus, at 3:46 PM  

  • yuhuah :D

    kardeşimsin ayıp ediosun,, ayrıca 1 gb ram daha alacam server a inşallah bu yawaşlık çözülecek ;)

    By Blogger &_ylmz_&, at 5:49 PM  

Yorum Gönder

<< Ana Sayfa