WIN2000 Domainpasswörter übertragen

inTheEnd

Cadet 4th Year
Registriert
Okt. 2006
Beiträge
75
Hallo ihr PC-Cracks ;)

Sucht ihr nach einer kleinen Herausforderung? Hier ist ein komplexes Problem, das mir schon seit einiger Zeit Kopfzerbrechen bereitet:

Ich bin dabei ein (Internet-)Forum anlegen für meine Schule. Die Accounts sollen unbedingt schon vorher angelegt werden (grund: die Leute sollen identifizierbar sein und sich nur einmal anmelden können - ich hoffe so spam zu verhindern). Bei über 1100 Schülern + Lehrern ist das natürlich ein gewisses Problem. Glücklicherweise ist aber schon bei jedem Schüler ein Account vorhanden, nämlich auf dem Domänenserver für das lokale Netzwerk der Schule. Wenn es mir nun gelänge, diese Accounts incl. Passwörter zu extrahieren, könnte ich mir ein Script schreiben und diese in mein Forensystem übertragen. Dann hätte ich gewonnen, denn dann könnte sich jeder Schüler einfach mit seinem ihm schon bekannten Benutzernamen und Passwort einloggen.

Das Problem ist: Wie bekomme ich die Passwörter aus dem Domänenserver der Schule? Das System dort läuft auf Windows2000-Basis und soweit ich weiß ist es unmöglich die Passwörter zu ermitteln, da diese verschlüsselt sind. Es würde mir aber ja auch schon reichen die verschlüsselten Passwörter zu extrahieren, da, wenn ich zusätzlich den Verschlüsselungsalgorithmus kennen würde, ich diesen ja auch in mein Forensystem integrieren könnte. Theoretisch könnte ich doch, vorrausgesetzt ich kenne den Verschlüsselungsalgorithmus, die Eingabe des richtigen Passworts in meinem PHP-Forum genauso überprüfen wie Windows2000 das tut, oder nicht?

Es stellen sich also letztdendlich folgende Fragen: Wo kann ich auf dem Win2000-Domänenserver die verschlüsselten Passwörter auslesen? Gibt es vielleicht Programme dafür, wenn ja welche? Mit welchem Verschlüsselungsalgorithmus arbeitet Windows2000 und gibt es diesen auch für PHP?
 
Dir ist aber schon klar, daß du da versuchst, (mehr oder weniger) den Domain-Server deiner Schule zu "hacken", wie das so schön neudeutsch heisst?
 
[Ironie on]
Naja, es gibt da so Programme die per BruteForce das ganze AD durchlaufen und dir sogar den Klartext der Passwörter zurückgeben... Fällt aber definitiv unter Hacking.

Und zum Thema Verschlüsselungsalgorythmus, wäre für den geneigten Hacker schon gut diesen zu kennen... endlich ist es nicht mehr so langwierig Passwörter herauszufinden
[Ironie off]

Wieso extrahierst du nicht einfach die Benutzernamen mit möglichst vielen Informationen (z.B. über WSH in eine schön strukturierte Textdatei) und erzeugst daraus die entsprechenden Benutzerkonten, denen du dann noch ein zufallskombi als Kennwort generierst?
Diese Passwörter könntest du dann jeden Schüler, Lehrer (oder präzieser jedem AD-Objekt) per E-Mail zuschicken (sofern natürlich in den AD Profilen die E-Mailadresse gepflegt ist.)
 
Mit Windows 2000 Server wird das natürlich schwierig, aber ich würde mir mal Infos zum Stichwort "Sharepoint" ansehen. Das hat volle AD-Integration und ermöglicht die Einrichtung verschiedener Kommunikationsmodule auf automatisch generierbaren Websites.
 
nunja, hacking wäre das unbedingt wirklich gewesen, es handelt sich ja um ein offizielles Foren-Projekt.
das mit dem passwörter per mail zuschicken würde nicht funktionieren, da auf dem schul-server niemand seine e-mail-adresse angegeben hat.

wenn es so schwer und so bedenklich ist, wie es sich hier anhört, na gut, dann werde ich wohl nicht drum rum kommen mit hilfe von klassenlisten für jeden schüler ein passwort zu generieren und zettel in den klassen zu verteilen. aber das ist natürlich schon ein bisschen mehr arbeit...
 
Du kannst doch einstellen, das sich der User bei der Anmeldung ein Passwort selbst erstellt, Du erteilst jedem Schüler ein Konto mit allgemeinem Passwort und er muss bei der ersten Anmeldung nach dem einloggen sein Passwort selbst ändern. Macht doch jedes Forum so.
 
Hm... aber dennoch sollte jeder Schüler ein eigenes Startpasswort haben, sonst könnte sich ja jeder bei den Leuten einloggen, die das allgemeine Startpasswort in ihrem Account noch nicht geändert haben!?
 
Haste auch wieder Recht, aber das kann man ja auch einrichten. Wird zwar aufwendig aber dafür gibt es bestimmt auch Tools die sowas machen können.
 
Wenn der Threadstarter eine E-Mail-Liste hätte, könnte ihm da etwas erspart werden, aber so? Der Aufwand bleibt der selbe.

Ich würde mir wie gesagt mal Sharepoint ansehen.
 
Zurück
Oben