Openwall John分析IBM AS/400系统密码哈希指南

Openwall John分析IBM AS/400系统密码哈希指南

john John the Ripper jumbo - advanced offline password cracker, which supports hundreds of hash and cipher types, and runs on many operating systems, CPUs, GPUs, and even some FPGAs john 项目地址: https://gitcode.com/gh_mirrors/jo/john

前言

在信息安全评估中,密码强度测试是重要环节。本文将详细介绍如何使用Openwall John工具集来提取和分析IBM AS/400(现称IBM i系列)系统中的各类密码哈希。AS/400系统作为企业级服务器平台,其密码存储机制随系统安全级别(QPWDLVL)而变化,理解这些差异对安全测试至关重要。

AS/400密码哈希类型解析

AS/400系统根据QPWDLVL系统值的不同设置,会采用不同的密码哈希存储方式:

QPWDLVL 0

  • IBM DES哈希:使用as400-des插件支持
  • LM哈希:John默认支持
  • 大写SHA1哈希:使用as400-ssha1插件支持

QPWDLVL 1

  • IBM DES哈希
  • 大写SHA1哈希

QPWDLVL 2

  • IBM DES哈希*(仅当QPWDMAXLEN≤10时)
  • LM哈希**(仅当QPWDMAXLEN≤14时)
  • 大写SHA1哈希***(取决于密码策略配置)
  • 混合大小写SHA1哈希

QPWDLVL 3

  • 大写SHA1哈希***
  • 混合大小写SHA1哈希

注:从安全角度考虑,LM哈希安全性较低,应优先检查;其次是IBM DES哈希;SHA1哈希相对更安全。

准备工作

进行哈希提取和分析前,需要准备:

  1. IBMiScanner工具(包含在hack400tool中)
  2. 最新版John the Ripper jumbo版本,并确保包含as400-des和as400-ssha1插件

哈希提取与分析实战

LM哈希分析流程

  1. 启动IBMiScanner工具
  2. 输入必要信息:用户名、密码、IP地址/域名
  3. 点击"Connect"连接
  4. 从扫描选项中选择26:'SECURITY: Get John the Ripper hashes (LM hash)'
  5. 输出目录将生成lmhashes.txt文件
  6. 将该文件复制到John的run目录
  7. 执行分析命令:john --format=LM {filename}

DES哈希分析流程

  1. 同上步骤1-3连接系统
  2. 选择选项29:'SECURITY: Get John the Ripper hashes (DES)'
  3. 输出目录生成DES-hashes.txt
  4. 复制到John的run目录
  5. 执行:john --format=as400-des {filename}

SHA-1哈希分析流程

SHA-1哈希分大写和混合大小写两种:

  1. 同上连接系统
  2. 选择选项27获取大写哈希,或28获取混合大小写哈希
  3. 输出文件分别为SHA-uc-hashes.txt或SHA-mc-hashes.txt
  4. 复制到John目录
  5. 执行:john --format=as400-ssha1 {filename}

注意:旧版IBMiScanner输出的userid:hash格式需使用ibmiscanner2john.py脚本转换后才能被John处理

技术细节与优化建议

  1. 性能考量:LM哈希分析速度最快,建议优先检查;DES哈希次之;SHA1哈希需要更多计算资源

  2. 字典选择:针对AS/400系统,建议准备包含IBM常用默认密码和行业术语的专业字典

  3. 规则优化:John的规则配置对分析成功率影响显著,建议针对企业环境定制规则

  4. 混合方法:可结合字典分析、暴力分析和掩码分析等多种方式提高效率

安全建议

  1. 对于AS/400管理员:

    • 尽可能使用QPWDLVL 3安全级别
    • 禁用LM哈希存储
    • 设置合理的密码策略(长度、复杂度)
  2. 对于安全测试人员:

    • 确保获得合法授权后再进行分析
    • 分析完成后及时清理提取的哈希文件
    • 提供详细的密码强度报告和改进建议

结语

通过本文介绍的方法,安全专业人员可以全面评估IBM AS/400系统的密码安全性。随着计算能力的提升,传统哈希算法的安全性逐渐降低,定期进行密码强度测试是企业安全防护的重要环节。Openwall John及其插件为这类评估提供了强大而灵活的工具支持。

john John the Ripper jumbo - advanced offline password cracker, which supports hundreds of hash and cipher types, and runs on many operating systems, CPUs, GPUs, and even some FPGAs john 项目地址: https://gitcode.com/gh_mirrors/jo/john

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

资源下载链接为: https://pan.quark.cn/s/3d8e22c21839 随着 Web UI 框架(如 EasyUI、JqueryUI、Ext、DWZ 等)的不断发展与成熟,系统界面的统一化设计逐渐成为可能,同时代码生成器也能够生成符合统一规范的界面。在这种背景下,“代码生成 + 手工合并”的半智能开发模式正逐渐成为新的开发趋势。通过代码生成器,单表数据模型以及一对多数据模型的增删改查功能可以被直接生成并投入使用,这能够有效节省大约 80% 的开发工作量,从而显著提升开发效率。 JEECG(J2EE Code Generation)是一款基于代码生成器的智能开发平台。它引领了一种全新的开发模式,即从在线编码(Online Coding)到代码生成器生成代码,再到手工合并(Merge)的智能开发流程。该平台能够帮助开发者解决 Java 项目中大约 90% 的重复性工作,让开发者可以将更多的精力集中在业务逻辑的实现上。它不仅能够快速提高开发效率,帮助公司节省大量的人力成本,同时也保持了开发的灵活性。 JEECG 的核心宗旨是:对于简单的功能,可以通过在线编码配置来实现;对于复杂的功能,则利用代码生成器生成代码后,再进行手工合并;对于复杂的流程业务,采用表单自定义的方式进行处理,而业务流程则通过工作流来实现,并且可以扩展出任务接口,供开发者编写具体的业务逻辑。通过这种方式,JEECG 实现了流程任务节点和任务接口的灵活配置,既保证了开发的高效性,又兼顾了项目的灵活性和可扩展性。
资源下载链接为: https://pan.quark.cn/s/502b0f9d0e26 “vue后台管理前后端代码.zip”项目是一个完整的后台管理系统实现,包含前端、后端和数据库部分,适合新手学习。前端方面,Vue.js作为核心视图层框架,凭借响应式数据绑定和组件化功能,让界面构建与用户交互处理更高效。Element UI作为基于Vue的开源组件库,提供了丰富的企业级UI组件,如表格、按钮、表单等,助力快速搭建后台管理界面。项目还可能集成了Quill、TinyMCE等富文本编辑器,方便用户进行内容编辑。 后端采用前后端分离架构,前端负责数据展示和交互,后端专注于业务逻辑和数据处理,提升了代码的模块化程度、维护可性和可扩展性。后端部分可能涉及使用Node.js(如Express或Koa框架)或其他后端语言(如Java、Python)编写服务器端API接口,用于接收前端请求、处理数据并返回响应。 数据库使用MySQL存储数据,如用户信息、商品信息、订单等,开发者通过SQL语句进行数据的增删改查操作。 通过学习该项目,初学者可以掌握以下要点:Vue.js的基础知识,包括基本语法、组件化开发、指令、计算属性、监听器等;Element UI的引入、配置及组件使用方法;前后端通信技术,如AJAX或Fetch API,用于前端请求后端数据;RESTful API的设计原则,确保后端接口清晰易用;数据库表结构设计及SQL查询语句编写;基本的认证与授权机制(如JWT或OAuth),保障系统安全;以及前端和后端错误处理与调试技巧。 这个项目为初学者提供了一个全面了解后台管理系统运作的实践平台,覆盖从前端交互到后端处理再到数据存储的全过程。在实践中,学习者不仅能巩固理论知识,还能锻炼解决实际问题的能力。
资源下载链接为: https://pan.quark.cn/s/d3128e15f681 该旅游网站是一个综合性的在线服务平台,整合了前端用户界面、后端服务器处理以及数据库管理,为用户提供了全方位的旅游服务体验。以下是该网站涉及的关键技术及其详细解释: 1. Java SSM框架:SSM框架由Spring、Spring MVC和MyBatis组成,是Java Web开发中常用的三层架构模式。其中,Spring主要负责依赖注入和事务管理;Spring MVC用于处理HTTP请求和响应;MyBatis作为持久层框架,实现了SQL与Java代码的解耦,简化了数据库操作流程。 2. 网站设计:在前端设计方面,通常采用HTML、CSS和JavaScript来构建用户交互界面。Ajax技术的应用使得页面可以在不刷新整个页面的情况下更新部分内容,从而为用户提供流畅的体验。 3. 数据库管理:网站背后的数据库一般采用MySQL或其他关系型数据库管理系统,用于存储用户信息、旅游产品数据、订单等关键信息。数据库设计需要遵循一定的规范,以确保数据的一致性和完整性。 4. 短信通知:通过集成第三方短信服务提供商(如阿里云短信服务),网站能够实现用户注册验证、订单提醒等实时通知功能。这涉及到API调用、回调处理以及错误处理机制。 5. 微信支付:微信支付接口的集成使得用户可以通过微信账号进行在线支付。开发者需要获取微信支付的商户ID、API密钥等,并遵循微信支付的SDK规范,处理支付请求、订单状态查询、退款等功能。 6. 安全措施:鉴于网站涉及用户敏感信息(如支付和个人信息),必须实施安全性措施,例如采用HTTPS加密通信、防止SQL注入、XSS攻击防护等。 7. 服务器部署:网站通常部署在Apache或Nginx等Web服务器上,并通过Tomcat等应用服务器运行Java应用程序。同时,需要考虑负
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

甄旖昀Melanie

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值