<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Zettalife. &#187; LM</title>
	<atom:link href="http://www.zettalife.com/tag/lm/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.zettalife.com</link>
	<description>Zetta = 10^21</description>
	<lastBuildDate>Wed, 14 Jul 2010 23:15:41 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.1</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Respuesta a la pregunta ¿Cual hash debo crackear LM o NTLM?</title>
		<link>http://www.zettalife.com/2008/11/24/respuesta-a-la-pregunta-%c2%bfcual-hash-debo-crackear-lm-o-ntlm/</link>
		<comments>http://www.zettalife.com/2008/11/24/respuesta-a-la-pregunta-%c2%bfcual-hash-debo-crackear-lm-o-ntlm/#comments</comments>
		<pubDate>Mon, 24 Nov 2008 16:47:14 +0000</pubDate>
		<dc:creator>Zetta</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[gpu cracking]]></category>
		<category><![CDATA[LM]]></category>
		<category><![CDATA[NTLM]]></category>
		<category><![CDATA[password cracking]]></category>
		<category><![CDATA[Windows Hashes]]></category>

		<guid isPermaLink="false">http://www.zettalife.com/?p=51</guid>
		<description><![CDATA[Al realizar un &#8216;dump&#8217;  de hashes de usuarios en Windows, es muy probable encontrar algo como:
Administrator:500:NO PASSWORD*********************:BA11907555EB9A007913C60E68A392AC:::
Administrator_history_0:500:40D336FD46C2C683982622787A57A44E:02B47C391A43FDEB94C4F02978E70CE3:::
bobama:1111:E2302B9A91361D152C56130078E5BD0C:303FFB9CF918D3AEFA5CAA3E26224237:::
gbush:1114:2A187A88736AC555AE35B8540DA3B0A6:6AF3E51B7C6BC638A5379D3E49F20C69:::
gbush_history_0:1114:D02317BA87EF646FC737F6C0EF02C82F:0E65D0DD29A6719BEA94CA08605BCF10:::
La estructura es así: nombre:grupo:LMhash:NTLMhash
Basicamente, el cifrado de LM es muy malo y si en el hash obtenido se encuentra un hash LM, se deben atacar estos hashes antes de atacar NTLM. ¿Por qué? La respuesta la obtenemos al [...]]]></description>
			<content:encoded><![CDATA[<p>Al realizar un &#8216;dump&#8217;  de hashes de usuarios en Windows, es muy probable encontrar algo como:</p>
<h6>Administrator:500:NO PASSWORD*********************:BA11907555EB9A007913C60E68A392AC:::<br />
Administrator_history_0:500:40D336FD46C2C683982622787A57A44E:02B47C391A43FDEB94C4F02978E70CE3:::<br />
bobama:1111:E2302B9A91361D152C56130078E5BD0C:303FFB9CF918D3AEFA5CAA3E26224237:::<br />
gbush:1114:2A187A88736AC555AE35B8540DA3B0A6:6AF3E51B7C6BC638A5379D3E49F20C69:::<br />
gbush_history_0:1114:D02317BA87EF646FC737F6C0EF02C82F:0E65D0DD29A6719BEA94CA08605BCF10:::</h6>
<p>La estructura es así: nombre:grupo:LMhash:NTLMhash</p>
<p>Basicamente, el cifrado de LM es muy malo y si en el hash obtenido se encuentra un hash LM, se deben atacar estos hashes antes de atacar NTLM. ¿Por qué? La respuesta la obtenemos al citar lo descrito en hispasec sobre <a href="http://www.hispasec.com/unaaldia/3464">Mitos y leyendas de claves windows</a>:</p>
<blockquote><p>&#8220;&#8230;Uno de los pasos para calcular el hash LM consiste en rellenar de &#8216;0&#8242; la contraseña hasta llegar a los 14 caracteres (en caso de que sea más corta) y partir el resultado en dos trozos de 7 bytes cada uno (el segundo relleno de esos &#8216;0&#8242; si es necesario). También convierte a mayúsculas todos los caracteres. Sobre estos dos trozos aplica un algoritmo estándar (DES) para cifrar una cadena arbitraria, conocida y fija (4b47532140232425) y los concatena.&#8221;</p>
<p>&#8220;&#8230;El algoritmo comete una serie de errores imperdonables, incluso para la época en la que fue diseñado. Convertir todo a mayúsculas permite a los programas de fuerza bruta atacar directamente utilizando mayúsculas y reduciendo así el tiempo de cálculo, disminuye considerablemente las combinaciones. Pero lo más grave es que el hecho de partir la contraseña en dos, permite a los programas de fuerza bruta, dividir el trabajo y actuar en paralelo sobre ambos trozos.&#8221;</p></blockquote>
<p>Para los hashes de ejemplo, no es posible atacar LM para el usuario &#8216;Administrator&#8217;, pero si es posible atacarlo para los usuarios &#8216;bobama&#8217; y &#8216;gbush&#8217;. Por otro lado, el usuario &#8216;gbush&#8217; tiene guardado el historial de su clave anterior y ya que la clave no es la actual, podría eliminarse de la lista a crackear.</p>
<p>Con mi humilde pc (con GPU), la velocidad de cracking de claves LM es de 22.5M/s y para NTLM es de 56M/s</p>
<p>Resumiendo:</p>
<p>LM Vs. NTLM: First try to crack LM hashes; after it, try to crack NTLM hashes</p>
]]></content:encoded>
			<wfw:commentRss>http://www.zettalife.com/2008/11/24/respuesta-a-la-pregunta-%c2%bfcual-hash-debo-crackear-lm-o-ntlm/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>
