Logging von Passwörtern

Alles rund um sicherheitsrelevante Fragen und Probleme.
Antworten
schramme

Logging von Passwörtern

Beitrag von schramme » 02.11.2007 09:32:28

Hallo,

gibt es eine Möglichkeit bei fehlgeschlagenen Loginversuchen, das PW mitzuloggen?
Einerseits wird in auth.log geschrieben und zusätzlich schreibt fail2ban in sein eigenes Log - aber immer ohne Kennwort.

Grüße Schramme

nil
Beiträge: 989
Registriert: 08.06.2005 13:28:36

Beitrag von nil » 02.11.2007 10:54:50

Warum sollte man das tun? Es gibt einen einfachen Grund, warum Programme das nicht machen sollten. Leute sind manchmal ein wenig durcheinander und geben das Passwort eines anderen Accounts versehentlich ein. So könnte ein Administrator das Passwort auslesen und woanders ausprobieren. Da kein Bedarf besteht das falsche Passwort anzuzeigen, wird es weggelassen. Falsch ist eben falsch und mehr nicht.
Natürlich kannst Du schauen wo das ganze Zeug verdrahtet ist (vielleicht PAM) und den Code entsprechend umschreiben. Alternativ kannst du Dich auch mit "strace" z.B. an den SSH-Daemon hängen, dort wirst Du die Eingabe auch mitlesen können, incl. korrektem oder falschem Passwort versteht sich.
Daraus folgt: Nutze nie ein Passwort zweimal, vor allem dann nicht, wenn Du dem Admin nicht traust. Besser sind natürlich sowieso Keys.

schramme

Beitrag von schramme » 02.11.2007 13:50:16

Ich wollte herausfinden, ob es Wörterbuchattacken sind oder nach welchem Prinzip - wenn's überhaupt ein Prinzip ist, die Attacken ausgeführt werden.

Benutzeravatar
startx
Beiträge: 3165
Registriert: 07.12.2002 19:29:48
Wohnort: london

Beitrag von startx » 02.11.2007 14:23:36

- wenn's überhaupt ein Prinzip ist, die Attacken ausgeführt werden.
du siehst ja immerhin, nach welchem muster die usernamen gewaehlt werden.

Antworten