Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
hashes — जादुई हैश – PHP हैश "टकराव" | Kitploit
उपकरण/GitHubGitHub/spaze/hashes
भेद्यता विश्लेषणहैश विश्लेषणवेब सुरक्षाक्रिप्टोग्राफीलर्निंग और शिक्षाचयनित संसाधन
GitHubspaze/hashes

hashes

जादुई हैश – PHP हैश "टकराव"

रिपॉजिटरी देखें
835103501 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

मैजिक हैश – PHP हैश "टकराव"

पासवर्ड 1 से रजिस्टर करें और फिर पासवर्ड 2 से साइन इन करें। यदि आप अंदर आ जाते हैं तो स्टोरेज पासवर्ड को हैश करने के लिए निर्दिष्ट एल्गोरिदम का उपयोग करता है और PHP उनकी तुलना करने के लिए == का उपयोग करता है (MD5, SHA-1 और प्लेनटेक्स्ट के लिए)।

MD5, SHA-1, SHA-224, SHA-256 और अन्य

MD5, SHA-1 और के लिए, यह लंबे समय से ज्ञात ट्रिक का उपयोग करता है (यह वास्तव में एक प्रलेखित सुविधा है, देखें और ) कि PHP के लिए होता है, यह इसे केवल उद्देश्यों के लिए उपयोग करता है। कोई भी पासवर्ड सूची के किसी भी अन्य पासवर्ड से है। यह से अलग ट्रिक है, बस के बीच का अंतर देखें।

SHA-2 परिवार
PHP type comparison tables
Floating point numbers
'0e1' == '00e2' == '0'
व्यावहारिक
मेल खाता
इंटीग्रल स्ट्रिंग्स द्वारा फ्लोटिंग पॉइंट नंबरों में ओवरफ्लो
इन दो पंक्तियों

ये सभी एल्गोरिदम हैं जिनमें मैजिक हैश हैं:

  • CRC32
  • CRC32b
  • FNV-1a/32
  • FNV-1a/64
  • FNV-1/32
  • FNV-1/64
  • HAVAL-128,3
  • HAVAL-128,4
  • HAVAL-128,5
  • HAVAL-160,3
  • HAVAL-160,4
  • HAVAL-160,5
  • JOAAT
  • MD2
  • MD4
  • MD5
  • MD5-double md5(md5(password))
  • MurmurHash3_x86_32/Murmur3a
  • MurmurHash3_x86_128/Murmur3c
  • MurmurHash3_x64_128/Murmur3f
  • PHOTON-80/20/16
  • PHOTON-128/16/16
  • PHOTON-160/36/36
  • Quark u-Quark-136
  • RIPEMD-128
  • RIPEMD-160
  • SHA-1
  • SHA-224
  • SHA-256
  • SPONGENT-88/80/8
  • SPONGENT-88/176/88
  • SPONGENT-128/128/8
  • SPONGENT-128/256/128
  • Tiger/128,3
  • Tiger/128,4
  • Tiger/160,3
  • Tiger/160,4
  • Tiger/192,3
  • xxHash-XXH32
  • xxHash-XXH64
  • xxHash-XXH3_64bits
  • xxHash-XXH3_128bits

@0xb0bb को उद्धृत करने के लिए, "पासवर्ड तुलना के अलावा मैजिक हैश के अन्य अनुप्रयोग भी हैं (जैसे कैशिंग परतें या हैश फ़ंक्शन के आउटपुट से प्राप्त डेटा) जहां ये ज्ञात असुरक्षित, कम ज्ञात और छद्म-हैश एल्गोरिदम अधिक आसानी से पाए जा सकते हैं।"

प्लेनटेक्स्ट

प्लेनटेक्स्ट के लिए, यह विभिन्न रूपांतरण ट्रिक्स का उपयोग करता है। पहला पासवर्ड केवल दूसरे से मेल खाएगा। ट्रिक्स उन PHP संस्करणों के आधार पर समूहीकृत हैं जो उन्हें अनुमति देते हैं।

bcrypt

bcrypt पासवर्ड को अधिकतम 72 वर्णों की लंबाई तक छोटा (truncate) कर देता है। यदि दोनों पासवर्डों के पहले 72 वर्ण मेल खाते हैं तो पासवर्ड मेल खाते हैं।

descrypt

descrypt (पारंपरिक UNIX DES crypt) पासवर्ड को अधिकतम 8 वर्णों की लंबाई तक छोटा कर देता है। यदि दोनों पासवर्डों के पहले 8 वर्ण मेल खाते हैं तो पासवर्ड भी मेल खाते हैं, "सामान्य क्रॉस-चेक" अनुभाग देखें।

PBKDF2-HMAC-SHA1, PBKDF2-HMAC-SHA224, PBKDF2-HMAC-SHA256

यदि आप 64 बाइट्स से अधिक लंबे पासवर्ड का उपयोग करते हैं और इसे PBKDF2-HMAC-SHA1 के साथ हैश करते हैं, तो इसे पहले SHA1 के साथ प्री-हैश किया जाता है, इसलिए PBKDF2-HMAC-SHA1(password1) === PBKDF2-HMAC-SHA1(password2) क्योंकि sha1(password1) === bin2hex(password2) होता है। PBKDF2-HMAC-SHA224 और PBKDF2-HMAC-SHA256 के मामले में भी इसी तरह का प्री-हैशिंग लागू किया जाता है।

Tiger/192,3

अभी Norbert Tihanyi के कारण प्रत्येक में केवल एक मैजिक हैश है, उम्मीद है कि भविष्य में और जोड़े जाएंगे।

निष्कर्ष

PHP में किसी भी चीज़* की तुलना करते समय == के बजाय === का उपयोग करें। और PHP में पासवर्ड हैशिंग के लिए password_hash() और password_verify() का उपयोग करें, MD5 या SHA-1 का नहीं। हैश की तुलना करते समय hash_equals() का उपयोग करें।

इतिहास

यह सब इस ट्वीट से शुरू हुआ, मैंने फरवरी 2014 में QNKCDZO और 240610708 उत्पन्न किए और यह तब से पूरे इंटरनेट पर फैल गया है। बस इसे गूगल करें।

  • MD5: ट्वीट, कोड, योगदान roycewilliams, Norbert Tihanyi, ethernetlord, 0xb0bb, myst404 द्वारा
  • MD5-double: कोड, योगदान TheMostKnown द्वारा
  • SHA-1: ट्वीट, कोड, योगदान roycewilliams, 0xb0bb, matlink, myst404, Maxim Masiutin द्वारा
  • प्लेनटेक्स्ट: ट्वीट, कोड
  • bcrypt: कोड
  • PBKDF2-HMAC-SHA1 by Christian "CodesInChaos" Winnerlein, जैसा कि Mathias Bynens द्वारा समझाया गया है, कोड
  • PBKDF2-HMAC-SHA224 by Norbert Tihanyi, कोड
  • PBKDF2-HMAC-SHA256 by Jens 'atom' Steube, कोड
  • Tiger/192,3 by Norbert Tihanyi
  • SHA-224 by Norbert Tihanyi, hops, 0xb0bb, myst404, Maxim Masiutin द्वारा
  • SHA-256 by Norbert Tihanyi, Chick3nman, roycewilliams, matlink द्वारा
  • CRC32, CRC32b, FNV-1a/32, FNV-1a/64, FNV-1/32, FNV-1/64, HAVAL-128,3, HAVAL-128,4, HAVAL-128,5, HAVAL-160,3, HAVAL-160,4, HAVAL-160,5, JOAAT, MD2, MD4, RIPEMD-128, RIPEMD-160, Tiger/128,3, Tiger/128,4, Tiger/160,3, Tiger/160,4 by 0xb0bb
  • descrypt by James M. Hall, hops
  • PHOTON-80/20/16, PHOTON-128/16/16, PHOTON-160/36/36 by Norbert Tihanyi & Bertalan Borsos
  • u-Quark-136 by Norbert Tihanyi & Bertalan Borsos
  • SPONGENT-88/80/8, SPONGENT-88/176/88, SPONGENT-128/128/8, SPONGENT-128/256/128 by Norbert Tihanyi & Bertalan Borsos
  • xxHash मेरे द्वारा (#27)
  • MurmurHash3 मेरे द्वारा (#28)

अपने स्वयं के मैजिक हैश कैसे गणना करें

मैंने 2014 में अपना लैपटॉप, कुछ for (या foreach?) लूप, कई CPU साइकिल और एक बाहरी पंखा इस्तेमाल किया था लेकिन आज आप इसके लिए GPU और एक संशोधित hashcat का उपयोग कर सकते हैं/करना चाहिए। Carl Löndahl और 0xb0bb द्वारा यह लेख देखें।

Chick3nman और साथी भी hashcat के अपने संस्करण पर काम कर रहे हैं, बने रहें।

वास्तविक टकराव

MD5

यदि आपको वास्तविक अल्फ़ान्यूमेरिकल टकराव की आवश्यकता है, तो यहां Marc Stevens द्वारा 72-बाइट अल्फ़ानम MD5 टकराव है जिसमें 1-बाइट अंतर, यहां तक कि 1-बिट अंतर है:

root@kitploit:~
md5("TEXTCOLLBYfGiJUETHQ4hAcKSMd5zYpgqf1YRDhkmxHkhPWptrkoyz28wnI9V0aHeAuaKnak")
=
md5("TEXTCOLLBYfGiJUETHQ4hEcKSMd5zYpgqf1YRDhkmxHkhPWptrkoyz28wnI9V0aHeAuaKnak")

ध्यान दें कि यदि आप पहले पासवर्ड से रजिस्टर करते हैं, और दूसरे से लॉग इन करते हैं, तो इसका मतलब यह हो सकता है कि साइट bcrypt(md5($password)) का उपयोग कर रही है, न कि केवल md5($password)। इस तरह का हैश रैपिंग कभी-कभी पासवर्ड हैशिंग को अपग्रेड करते समय उपयोग किया जाता है लेकिन इसका उपयोग केवल अस्थायी रूप से किया जाना चाहिए।

यदि आप इन वास्तविक टकरावों में रुचि रखते हैं या अपना खुद का बनाना चाहते हैं तो Marc का Project HashClash देखें।

LM

@solardiz द्वारा वास्तविक LM हैश टकराव (#35, धन्यवाद!):

  • LM आधा-हैश: plaintext1 या plaintext2
  • db82323cb0693862: 2275490 या 0/*LUZ@
  • 44b3b60db75c15c1: 2716388 या 1}DC<XT
  • 585e239d32df1998: 8351762 या $;)5D|X

और कुछ उत्पन्न करने का तरीका जानने के लिए ट्वीट देखें।

टूल डाउनलोड करें