QSYRUPWD: IBM i Passwort-Hashes unter der Lupe
The Cipher Behind QSYRUPWD: Reconstructing IBM i Password Hashes

Bei einem Penetrationstest fiel auf, dass die IBM i API QSYRUPWD bei QPWDLVL 2–4 Daten liefert, die nicht zu den John-the-Ripper-Formaten as400_des und as400_ssha1 passen. Eine detaillierte Analyse mit CL-Programm, System Service Tools und Disassemblierung zeigt, dass die Verschlüsselung über einen Supervisor Call (SCV 10) an LIC-Code delegiert wird – ohne erkennbare kryptografische Operationen im sichtbaren Code. Der Artikel dokumentiert den Weg von der API-Ausgabe bis zur Identifikation des SCV-Handlers #cfmir.
Selbst mit *ALLOBJ und *SECADM konnte die API nicht mehr für praktische Passwort-Stärke-Tests verwendet werden.