Become a part of the TranceAddict community!Frequently Asked Questions - Please read this if you haven'tSearch the forums
TranceAddict Forums > Local Scene Info / Discussion / EDM Event Listings > Europe > Europe - Germany > Win2000 Netzwerk-Accounts auslesen
Pages (3): « 1 [2] 3 »   Last Thread   Next Thread
Share
Author
Thread    Post A Reply
X4216354
trancEaddict in JAIL



Registered: Mar 2001
Location:

....man kann auch den gesamten Netzwerkverkehr mitsniffen mit z.B. www.ethereal.com

...danach hat man auch meist noch etwas mehr Passwörter zur Hand

Old Post Oct-08-2003 09:55 
Click Here to See the Profile for X4216354 Click here to Send X4216354 a Private Message Add X4216354 to your buddy list Report this Post Reply w/Quote Edit/Delete Message
TomTom
Progressive addict



Registered: Feb 2002
Location: Frankfurt/Germany GTA #40

erinner mich doch net dran, wie gläsern ich im Netz bin. Hatt´s grad wieder erfolgreich verdrängt.

Old Post Oct-08-2003 10:43  Germany
Click Here to See the Profile for TomTom Click here to Send TomTom a Private Message Visit TomTom's homepage! Add TomTom to your buddy list Report this Post Reply w/Quote Edit/Delete Message
dEEkAy
Guest



Registered: Not Yet
Location:

quote:
Originally posted by TranceRulez
....man kann auch den gesamten Netzwerkverkehr mitsniffen mit z.B. www.ethereal.com

...danach hat man auch meist noch etwas mehr Passwörter zur Hand





jain entweder du sitzt am Monitoring Port oder du kannst nur deinen eigenen mitlesen...zumindest wenn man nur Ethereal benutzt (in einer geswitchten umgebung)

ansonsten Ettercap (wovon es inzwischen auch eine portierte Windows version gibt die in CygWin Umgebung wohl ganz gut laufen soll ich verwende halt die linux version wenn ichs mal brauche).
dank ARP Poisoning im ganzen netzwerk und es loggt auch gezielt passwörder der POP/ICQ/SMTP/HTTP....protokolle

ganz nettes toll allerdings würde ich sowas NIE in Firmen starten auch wenn es teilweise von ARP Monitorprogrammen nicht direkt erkannt wird, es bleibt immer ein restrisiko

Old Post Oct-08-2003 13:44 
Add  to your buddy list Report this Post Reply w/Quote Edit/Delete Message
drizzt81
Professional Lamer



Registered: Nov 2001
Location: GTA #1 - At work

quote:
Originally posted by dEEkAy
toll
tool


___________________

get font

I see your 4 Crushs and raise you 3 As The Rush Comes. - Yan from PvD's first summerstage event in '03

Old Post Oct-08-2003 14:12  Germany
Click Here to See the Profile for drizzt81 Click here to Send drizzt81 a Private Message Add drizzt81 to your buddy list Report this Post Reply w/Quote Edit/Delete Message
X4216354
trancEaddict in JAIL



Registered: Mar 2001
Location:

@deek: wir haben ethereal auf Sun Solaris (Screening Router) eingesetzt, sozusagen der Knotenpunkt zum Internet....

Old Post Oct-08-2003 15:04 
Click Here to See the Profile for X4216354 Click here to Send X4216354 a Private Message Add X4216354 to your buddy list Report this Post Reply w/Quote Edit/Delete Message
lotadeus
Do you fuck as you dance?



Registered: Jul 2002
Location: CH-AG-Freaktal || GTA #100

quote:

ganz nettes toll allerdings würde ich sowas NIE in Firmen starten auch wenn es teilweise von ARP Monitorprogrammen nicht direkt erkannt wird, es bleibt immer ein restrisiko


unsere IT kann ja nicht viel, aber das ahben sie geschafft! weder exe bat com reg noch sonst was in der richting lässt sich starten, cd-rom ist eh keins in der kiste und wenn die settings mehr als einen tag lang die gleichen bleiben, dank sei gott!



Lota


___________________
FFM Überseetouristik Sorglos Service GmbH
Lässt mich träumen...
Essential selection Switzerland 2008
quote:
Frank-HH: Alles viel zu Geil hier!
Overseas: Wir sind ja nicht zum Spass hier!
Das höchste Gut im Leben ist Gesundheit und Liebe...

Old Post Oct-08-2003 15:50  Switzerland
Click Here to See the Profile for lotadeus Click here to Send lotadeus a Private Message Add lotadeus to your buddy list Report this Post Reply w/Quote Edit/Delete Message
groove department
Rock City No. 1



Registered: Jul 2002
Location:

quote:
Originally posted by arctic light
Ich hab den PasswortFinder von http://www.svenbader.de/
Ein 256KB kleines Proggy, bewegst einfach den Mauszeiger auf das auszulesende Feld und das Passwort wird angezeigt.


klappt bei mir nicht.

Old Post Oct-08-2003 18:12 
Click Here to See the Profile for groove department Click here to Send groove department a Private Message Visit groove department's homepage! Add groove department to your buddy list Report this Post Reply w/Quote Edit/Delete Message
TomTom
Progressive addict



Registered: Feb 2002
Location: Frankfurt/Germany GTA #40

Jau, bei mir hat´s auch net geklapppt. Ich seh auch in dem Passwortfinder-Programm lauter Sternchen....toll.

Hat jemand noch nen Tipp, wie ich an mein T-Online-Passwort rankommen bzw. es auslesen lassen kann? Ich will mir kein neues geben lassen, weil bei den Telekomaffen doch bestimmt wieder was dabei schiefgeht.

Old Post Oct-09-2003 12:49  Germany
Click Here to See the Profile for TomTom Click here to Send TomTom a Private Message Visit TomTom's homepage! Add TomTom to your buddy list Report this Post Reply w/Quote Edit/Delete Message
groove department
Rock City No. 1



Registered: Jul 2002
Location:

bei mir bleibt das passowrt feld einfach leer.
ich habe allerdings im dfü fenster auch keine sternchen...

bei andren progs mit stern passiert auch nix.

Old Post Oct-09-2003 14:51 
Click Here to See the Profile for groove department Click here to Send groove department a Private Message Visit groove department's homepage! Add groove department to your buddy list Report this Post Reply w/Quote Edit/Delete Message
ShellSh0ck
Goodnight, Travel Well



Registered: Oct 2002
Location: Berlin, Germany | GTA #70

quote:
Originally posted by TomTom
Jau, bei mir hat´s auch net geklapppt. Ich seh auch in dem Passwortfinder-Programm lauter Sternchen....toll.

Hat jemand noch nen Tipp, wie ich an mein T-Online-Passwort rankommen bzw. es auslesen lassen kann? Ich will mir kein neues geben lassen, weil bei den Telekomaffen doch bestimmt wieder was dabei schiefgeht.



In diesem Tutor wollen wir uns um die Zugangsdaten bei T-Online kümmern und daraus lernen,
wie man Passwörter ganz einfach herausbekommt.
Diesen Teil der einfachen Verschlüsselung verdanken wir den Programmierern der T-Online Software,
die wohl keinen Bock zum verschlüsseln hatten und ein simples Muster verwendet haben ;-)
Leider habe ich feststellen müssen, das sich die "Verschlüsselung" von Version zu Version unterscheidet.

Die Zugangsdaten der T-Online Software unterliegen folgenden Konventionen:

- Anschlußkennung : 12 Zeichen (numerisch)
- T-Online Nummer : 12 Zeichen (numerisch)
- Suffix : 4 Zeichen (numerisch)
- Passwort : 8 Zeichen (alphanumerisch)

Als Passwort können sowohl Zahlen als auch Buchstaben vergeben werden.
Bei der Anschlußkennung, der T-Online Nummer und dem Suffix sind nur Zahleneingaben
(numerische Werte) möglich.

Die Zugangsdaten (inkl. Passwort) sind in der Datei "PASSWORT.INI" gespeichert.
Sollte dies nicht der Fall sein, öffnet anstelle der PASSWORT.INI die DBSERVER.INI.
Wenn ihr bemerkt das die PASSWORT.INI nicht existiert, wissen wir nun daraus, das der User die
Version 1.x benutzt.
Die beiden Dateien liegen im T-Online Verzeichnis. Der komplette Pfad zu T-Online steht wiederum
in der "WIN.INI", die sich bekanntlich im Windows Ordner aufhält.
Die in der Datei gespeicherten Informationen wurden nach folgendem System "verschlüsselt":
(verschlüsselt ist wohl nicht der richtige Ausdruck)
Solltet ihr hier schon erkennen, das es sich um eine andere Weise der Verschlüsselung handelt, dann
ist der nachfolgende Teil für euch uninteressant.
In Version 2.04 ist die Decodierung des Passwortes nämlich schwieriger als in der Vorgängerversion.
Die nachstehende Tabelle dient ausschliesslich zum Dekodieren des T-Online Passwortes in der
Version 1.x !!!

Dekodieren des Passwortes in Version 1.x
================================

FXD^ = 0 F\D^ = 1 F´D^ = 2
FdD^ = 3 GXD^ = 4 G\D^ = 5
G`D^ = 6 GdD^ = 7 HXD^ = 8
H\D^ = 9
F\Hd = a HdF´ = b FdHd = c
GXHd = d G\Hd = e G´Hd = f
GdHd = g HXHd = h H\Hd = i
I\Hd = m I´Hd = n IdHd = o
FXHf = p F\Hf = q F´Hf = r
FdHf = s GXHf = t G\Hf = u
G´Hf = v GdHf = w HXHf = x
H\Hf = y H´Hf = z
F\F´ = A F´F´ = B FdF´ = C
GXF´ = D G\F´ = E G´F´ = F
GdF´ = G HXF´ = H H\F´ = I
H´F´ = J HdF´ = K IXF´ = L
I\F´ = M I´F´ = N IdF´ = O
FXFb = P F\Fb = Q F´Fb = R
FdFb = S GXFb = T G\Fb = U
G´Fb = V GdFb = W HXFb = X
H\Fb = Y H´Fb = Z

So, das ist auch schon alles was wir brauchen, denn mehr "Verschlüsselung" steckt hinter der
T-Online Software nicht :-)
Und was soll ich jetzt mir der obenstehenden Tabelle machen ???
Die Datei DBSERVER.INI oder PASSWORT.INI öffnen, die schei** Zeichen vergleichen, und sich
über das erklaute Passwort freuen.
Das heisst, es gilt nur für Version 1.x...denn für nachfolgende Versionen sieht die Sache schon etwas
komplizierter aus.
Da ich es euch aber nicht vorenthalten möchte, führe ich auch die Variante hier nun auf :-)

DBSERVER.DLL - Patch : Übernahme fremder Passwortdatei

T-Online 2.04 prüft automstisch, ob eine geklaute Passwort.ini ins T-Online Verzeichnis kopiert wurde.
Es erfolgt dann eine Sicherheitsabfrage bei der man das Passwort (das wir ja noch nicht kennen)
eingeben soll. Nachdem die DBSERVER.DLL wie unten stehend modifiziert wurde, kann man dort
irgendetwas eingeben, T-Online geht normal im Programm weiter. Es wurden einfach einige Jumps
durch NOP'S (90) ersetzt.

T-Online Version 2.040 ; DBSERVER.DLL : Version 8.01
Routine beginnt ab Offset Hex: 281c0

T-Online Version 2.042 ; DBSERVER.DLL : Version 8.05
Routine beginnt ab Offset Hex: 29325

Vorher | Nachher | Assembler
Hex | Hex | Quellcode
---------------------------------------------
75 32 -> 90 90 jne 29359 -->NOP NOP
8C D0 mov ax,ss
8D B6 30 FF lea si,[bp][0FF30]
BF 2C 80 mov di,0802C
FC cld
50 push ax
33 C0 xor ax,ax
B9 FF FF mov cx,0FFFF
F2 AE repne scasb
F7 D1 not cx
2B F9 sub di,cx
8C D8 mov ax,ds
1F pop ds
50 push ax
33 C0 xor ax,ax
F3 A6 repe cmpsb
1F pop ds
74 05 -> 90 90 je 2934D -->NOP NOP
1B C0 sbb ax,ax
1D FF FF sbb ax,0FFFF
0B C0 or ax,ax
75 08 -> 90 90 jne 29359 -->NOP NOP
FF 76 0E push w,[bp][0000E]
6A 01 push 01
E9 81 01 jmp 294DA


Jetzt kann man schon mit den Daten des Users Online gehen, aber war das Ziel unserer Mission nicht
das Passwort zu erspähen ??? Soweit sogut, um auch das Passwort sowie die Anschlußkennung zu Gesicht
zu bekommen, müssen wir wie folgt vorgehen:

a) Bei der "Alten" T-Online Version 2.040 war das einfach, man brauchte blos 2 Bytes in der DBSERVER.DLL
austauschen :
suche nach Hex: 54 04 20 00 83 50... und ersetze die "20" durch "00"
sowie nach Hex: 58 04 20 00 83 50... und ersetze die "20" durch "00"

Im T-Online Programm konnte man nun dort die Zugangsdaten im Klartext lesen, da man hierdurch
das Passwort-Editfeld "*****" in ein normales Editfeld geändert hatte.

b) Bei der Version 2.042 geht das nicht mehr, dort erscheinen nur
Sternchen ***** auch nach dem Patch aus Schritt 2a).
Ich habe daher die T-Online Sicherheitsabfrage aus Schritt 1) umgebaut, so daß sie die Passwörter im
Klartext anzeigt sobald eine Passwort.ini eines fremden Users eingefügt wird... ;-)

Um mithalten zu können, geht ihr einfach wie folgt vor:

Man macht sich klar das T-Online das Passwort zunächst selbst entschlüsseln muß um festzustellen ob
das Richtige eingegeben wurde. Dieses Passwort liegt dann irgendwo im Arbeitsspeicher des Rechners
unverschlüsselt herum! Das gleiche gilt für die Anschlußkennung, Telefonnummer und Mitbenutzernummer.
Ebensfalls im Arbeitsspeicher des Rechnes liegen diverse Strings herum, zum Beispiel
"Bitte geben Sie das Passwort ein" oder "noch % Versuche" oder "zwei".
Diese Strings werden auf dem Bildschirm ausgegeben wenn das Fenster der T-Online Sicherheitsabfrage
erscheint. Das einzige was man also tun muß ist die Stelle im Programm finden wo diese Strings
ausgegeben werden und den Zeiger auf diesen String umbiegen auf das Passwort...:-)

Naja, das ganze mag jetzt vielleicht einfach klingen, ist es aber nicht.
1. Wie finde ich die Stelle im Arbeitsspeicher wo das Passwort unverschlüsselt steht?

Starte T-Online 2.04 unter Windows 3.x; starte dann viele andere Programme bis das T-Online
Programm vom Arbeitsspeicher in die Auslagerungsdatei (386spart.par) auf die Festplatte übertragen
wird. Windows NICHT schließen. Die Auslagerungsdatei nach "0001" durchsuchen (ggf. mehrfach)
oder nach der Telefonnummer des Users. Kurz dahinter steht das Passwort im Klartext.
Am besten zuerst mit dem eigenen Passwort ausprobieren, sofern man T-Online Kunde ist.

2. Um welchen Wert muß ich den Zeiger des Strings ändern damit statt dessen das Passwort angezeigt wird?

Merk dir die Position des Passworts in der Auslagerungsdatei.
Suche jetzt nach dem String anstelle dessen du das Passwort ausgeben willst.
Merk dir ebenfalls die Position in der Auslagerungsdatei !
--> Aus der Diffrerenz beider Positionen kennst du jetzt den Wert um den du den Zeiger
ändern mußt um anstelle des Strings das Passwort im Fenster erscheinen zu lassen.

3. Wie finde ich die Stelle im Quellcode die den String "zwei" ausgibt?

Disassembliere die Datei DBSERVER.DLL mit einem Windows Dissassembler (WDASM).
Suche den String im Quellcode. Vor dem String bringt der Disassembler eine
Markierung an z.B."L 83E9 H". Suche die Stelle im Quellcode die auf diesen
String zeigt (suche in diesem Beispiel nach "83E9").
So eine gefundene Stelle sieht dann z.B. so aus "MOV AX,83E9".

4. Wie ändere ich mit diesen Daten die DBSERVER.DLL um ?

Assembliere den gefundenen Befehl wieder in Hexadezimale Zahlen --> B9 E9 83
Suche nach diesen 3 Zahlen in der DBSERVER.DLL .
Addiere/Subtrahiere jetzt den Wert den du unter 2. errechnet hast.
Schreibe diesen Wert (z.B. 83F4) jetzt an die gefundene Stelle.
B9 F4 83 "MOV AX, 83F4"

...ich hoffe das hilft weiter..*gg*
btw. thx @ CD98 ...dieser kleine Informationstext dient ausschließlich Informationszwecken.


___________________

Old Post Oct-09-2003 15:29  Germany
Click Here to See the Profile for ShellSh0ck Click here to Send ShellSh0ck a Private Message Visit ShellSh0ck's homepage! Add ShellSh0ck to your buddy list Report this Post Reply w/Quote Edit/Delete Message
ShellSh0ck
Goodnight, Travel Well



Registered: Oct 2002
Location: Berlin, Germany | GTA #70

Wind00f Passes umgehen!


___________________

Old Post Oct-09-2003 15:36  Germany
Click Here to See the Profile for ShellSh0ck Click here to Send ShellSh0ck a Private Message Visit ShellSh0ck's homepage! Add ShellSh0ck to your buddy list Report this Post Reply w/Quote Edit/Delete Message
TomTom
Progressive addict



Registered: Feb 2002
Location: Frankfurt/Germany GTA #40

Wenn ich das Prog starte, kommt ne Fehlermeldung: "Die Anwendung konnte nicht gestartet werden, weil .dll nicht gefunden wurde. Neuinstallation der Anwendung könnte das Problem beheben.


Danke für Deine Mühe bisher aber aus Deinem vorhergehenden Post werd ich net schlau. Wenn ich mir die Win.ini anguck, seh ich keinen Hinweis, wo die 2 Dateien zu finden sind und die Suche nach passwort.ini bringt zig Ornder aber kein einziges File. Ich benutze aber auch keine T-Online Software sondern den PPPOE Treiber oder wie dat Dingens heisst.

Sorry, falls ich mich unklar ausgedrückt habe.

Last edited by TomTom on Oct-09-2003 at 18:48

Old Post Oct-09-2003 18:38  Germany
Click Here to See the Profile for TomTom Click here to Send TomTom a Private Message Visit TomTom's homepage! Add TomTom to your buddy list Report this Post Reply w/Quote Edit/Delete Message

TranceAddict Forums > Local Scene Info / Discussion / EDM Event Listings > Europe > Europe - Germany > Win2000 Netzwerk-Accounts auslesen
Post New Thread    Post A Reply

Pages (3): « 1 [2] 3 »  
Last Thread   Next Thread
Click here to listen to the sample!Pause playbackhardhouse track from 1996 (tony de vit style?) [2006] [0]

Click here to listen to the sample!Pause playbackLiquid Son - Rainfall (Garden of Eden Part 1) [2013]

Show Printable Version | Subscribe to this Thread
Forum Jump:

All times are GMT. The time now is 13:55.

Forum Rules:
You may not post new threads
You may not post replies
You may not edit your posts
HTML code is ON
vB code is ON
[IMG] code is ON
 
Search this Thread:

 
Contact Us - return to tranceaddict

Powered by: Trance Music & vBulletin Forums
Copyright ©2000-2026, Jelsoft Enterprises Ltd.
Privacy Statement / DMCA
Support TA!