PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : BruteForce gegen LDAP


O711
2007-11-22, 08:45:05
Hallo zusammen,

ich suche grob gesagt ein tool was per bruteforce ein ldap system angeht, hintergrund ist der dass bei einer stufe über meinem direkten chef kein sinn für ein vernünftiges passwort exisitiert, die jetzige passwort"richtlinie" ist dermasen für n hintern, dass wird wohl niemand glauben....nun wie dem auch sei.

Hier soll nun ein passwortwechsel stattfinden, wieder mit "ähnlichen" passwörtern (zudem soll ich die schlechten passwörter FIX an die user vergeben) und ich selbst kann das nicht ohne einspruch zu erheben verantworten, das habe ich zwar schon gemacht aber bisher bin ich auf taube ohren gestossen - selbst mit vorgaben des bsi ("wenn man sich an die hält, kann man garnichtmehr arbeiten"), vom hiesigen bundesland, von microsoft, von von von bin ich bisher nicht weitergekommen. Ich denke dass man den herren nur noch mit einer demonstration wie leicht hier accounts ausseinandergenommen werden können zur einsicht bewegen kann (ohne direkten zugriff über n adminaccount zu haben).
Ja ich weiss bruteforce ist ineffizient und sowieso überholt usw usf -> es reicht aber für jene demonstration

Was ich nicht suche sind tools die passwörter lokal oder durch passworthashwerte cracken sondern wirklich nur ein dummes durchprobieren aller möglichkeiten automatisch macht und das halt an ner domäne (ldap/ad ;) ). Ich will im übrigen auch nicht "scipt-kiddy" spielen, selbst wenn das eine naheliegende vermutung ist.

Ich bin mir der aktuellen Rechtslage bewusst (diskutieren über solche tools ist ja nicht verboten und der einsatz ist ja nicht generell verboten), brauche weder einen direktlink noch eine komplette anleitung, ein name eines tools was dies unter einem windows clientsystem (! - für linux hät ich eins) reicht mir - zur not per pm. Da ich verwalter der betreffenden Systeme bin, kann ich wohl sagen dass ich dies nicht für illegale zwecke verwenden werde bzw ich berechtigt/authorisiert bin einen solchen penetrationstest durchzuführen...


Unser team (einschlieslich mir 4 personen) wär euch dankbar für hilfreiche tipps.

gruß

The Cell
2007-11-22, 09:14:14
www.phenoelit.de hat leider die Tools entfernt.
Einen Blick ist diese Seite auf jeden Fall wert, evtl. findest du dort etwas. Ich bin mir ganz sicher... ;)

ABER: Auch wenn dir die Rechtslage klar ist, dann sollte euch, dir und einem Team klar sein, dass eine solche Aktion das Einverständnis des Seniormanagements benötigt.
Liegt das nicht vor, sind derlei Aktionen in der Regel mit mindestens einer Abmahnung oder im schlimmsten Fall fristlosen Kündigung verbunden.

Gruß,
TC

€dit: Wie van Hauser sagt: Es ist mit den Hackertools so, wie mit THC und einer Hydra. Einen Kopf weg, 10 neue wieder da. ;)

Gast
2007-11-22, 09:40:00
www.phenoelit.de hat leider die Tools entfernt.
Einen Blick ist diese Seite auf jeden Fall wert, evtl. findest du dort etwas. Ich bin mir ganz sicher... ;)

ABER: Auch wenn dir die Rechtslage klar ist, dann sollte euch, dir und einem Team klar sein, dass eine solche Aktion das Einverständnis des Seniormanagements benötigt.
Liegt das nicht vor, sind derlei Aktionen in der Regel mit mindestens einer Abmahnung oder im schlimmsten Fall fristlosen Kündigung verbunden.

Gruß,
TC

€dit: Wie van Hauser sagt: Es ist mit den Hackertools so, wie mit THC und einer Hydra. Einen Kopf weg, 10 neue wieder da. ;)kannte ich schon (das waren die gemeinten linux tools u.a. auch das kalte)...hab leider die windows binaries nicht gefunden, ich danke ;)

O711
2007-11-22, 09:50:56
*war von mir die antwort*

nochmal danke @cell, hätte die seite genauer anschauen sollen...

The Cell
2007-11-22, 09:51:39
Gern geschehen! ;)