Password CrackerKuidas parooli murda/arvama hakata

โšก Nutikas kokkuvรตte

Paroolide murdmine on volituste taastamise meetod, mille kรคigus neid sรผstemaatiliselt รคra arvatakse, vรตrreldakse vรตi salvestatud rรคsivรครคrtuste alusel arvutatakse. See รผlevaade selgitab rรผndajate tegutsemisviisi, kasutatavaid tรถรถriistu, neile vastupanu osutavaid tugevustegureid ja kontrollimeetmeid, mida administraatorid peavad rakendama.

  • ๐Ÿงญ FoundationPรตhimรตte: Parooli tugevus sรตltub pikkusest, mรคrkide keerukusest ja ettearvamatusest, et see vastu peaks toorele jรตule ja sรตnastikupรตhisele taastamisele.
  • ๐Ÿ” Rรคsimine vs krรผptimine: Salvestatud volitusi kaitsevad รผhesuunalised rรคsifunktsioonid, nรคiteks MD5, SHA-256 vรตi bcrypt, mitte pรถรถrduv krรผptimine.
  • ๐ŸŽฏ Levinumad rรผnnakutehnikad: Sรตnaraamat, jรตhker jรตud, vikerkaaretabel, hรผbriid, รคmblikuvรตrk ja volituste tรคitev meetod kasutavad รคra etteaimatavat inimkรคitumist.
  • ๐Ÿ› ๏ธ Pragunemise tรถรถriistakomplekt: John the Ripper, Hashcat, Cain & Abel, Ophcrackja Hydra automatiseerib jรครคdvustatud rรคsifailide abil vรตrguรผhenduseta ja vรตrguรผhenduseta taastamise.
  • ๐Ÿค– Tehisintellekti juhitud rรผnnakud: Generatiivsed mudelid ennustavad lekkinud andmete pรตhjal realistlikke paroole, parandades oluliselt sรตnastiku tรตhusust nรตrkade volituste korral.
  • ๐Ÿ›ก๏ธ Kaitsemeetmed: Soolatud rรคsikoodid, mitmefaktoriline autentimine, lukustuspoliitikad ja paroolihaldurid neutraliseerivad enamiku murdmiskatseid tootmiskeskkondades.

Kuidas parooli murda (hรคkkida)?

Paroolide murdmine on รผks vanimaid rรผnnakuturbe valdkondi, kuid see on endiselt sama oluline kui kunagi varem, kuna kasutajad valivad jรคtkuvalt etteaimatavaid salasรตnu. Selles รตpetuses tutvustame rรผndajate poolt paroolide taastamiseks kasutatavaid levinud tehnikaid, tรถรถriistu, mis seda tรถรถd automatiseerivad, ja vastumeetmeid, mida administraatorid saavad sรผsteemide kaitsmiseks nende rรผnnakute eest rakendada.

Mis on paroolimurdmine?

Paroolide murdmine on protsess, mille kรคigus รผritatakse saada volitamata juurdepรครคsu piiratud sรผsteemile, taastades autentimismehhanismi kaitsva parooli. Murdmisprotsess vรตib hรตlmata salvestatud paroolirรคsi vรตrdlemist eelnevalt arvutatud sรตnaloendiga vรตi algoritmide kรคivitamist, mis genereerivad kandidaatparoole, kuni leitakse sobiv vaste. Kui vaste on leitud, saab rรผndaja autentida end รตigustatud kasutajana ilma veebis midagi arvamata.

Mis on parooli tugevus?

Parooli tugevus on mรตรตt parooli efektiivsuse kohta paroolimurdmisrรผnnakutele vastu seismisel. Iga parooli tugevust mรครคravad kolm omadust:

  • Length: paroolis sisalduvate tรคhemรคrkide koguarv.
  • Keerukus: kas see kasutab suurtรคhtede, vรคiketรคhtede, numbrite ja sรผmbolite kombinatsiooni.
  • Ettearvamatus: kas rรผndaja, kes kasutajat tunneb, suudab parooli kergesti รคra arvata.

Vรตrdleme kolme parooli: parool, password1ja #parool1$Selles nรคites kasutame cPaneli parooli tugevuse indikaatorit. Allolevad pildid nรคitavad iga kandidaadi tugevust.

cPaneli parooli tugevuse indikaator, mis nรคitab parooli vรครคrtuse vรคga nรตrka hinnangut

Mรคrkus: kasutatav parool on parooltugevus on 1, mis on vรคga nรตrk.

cPaneli parooli tugevuse indikaator, mis nรคitab parooli vรครคrtuse password1 nรตrka hinnangut

Mรคrkus: kasutatav parool on password1tugevus on 28, mis on ikka veel nรตrk.

cPaneli parooli tugevuse indikaator, mis nรคitab vรครคrtuse hashpassword1dollar tugevat hinnangut

Mรคrkus: kasutatav parool on #parool1$tugevus on 60, mis on tugev parool. Mida suurem on tugevuse number, seda parem on parool.

Oletame nรผรผd, et peame samu paroole salvestama MD5 rรคsimise abil. Kasutame iga parooli rรคsivรครคrtuseks teisendamiseks veebipรตhist MD5 rรคsigeneraatorit. Allolev tabel nรคitab saadud rรคsisid.

Parool MD5 rรคsi cPaneli tugevuse indikaator
parool 5f4dcc3b5aa765d61d8327deb882cf99 1
password1 7c6a180b36896a0a8c02787eeafb0e4c 28
#parool1$ 29e08fb7103c327d68327f23d8d9256c 60

Nรผรผd kasutame รผlaltoodud rรคsivรครคrtuste murdmiseks avalikku MD5 pรถรถrdotsingu saiti. Allolevad pildid nรคitavad iga vรครคrtuse paroolimurdmise tulemusi.

MD5 pรถรถrdotsingu tulemus vรครคrtuse parool rรคsi jaoks

MD5 pรถรถrdotsingu tulemus vรครคrtuse parool1 rรคsi jaoks

MD5 pรถรถrdotsingu tulemus, mis nรคitab tugeva vรครคrtuse hashpassword1dollar murdmise ebaรตnnestumist

Nagu รผlaltoodud tulemustest nรคha, รตnnestus meil murda esimene ja teine โ€‹โ€‹parool, mille tugevusnumbrid olid madalamad. Kolmandat parooli, mis oli pikem, keerulisem ja ettearvamatum, meil murda ei รตnnestunud. Sellel oli ka kรตrgem tugevusnumber.

Parooli murdmise tehnikad

Paroolide taastamiseks on rรผndajad kasutanud mitmeid tรตestatud tehnikaid. Allpool kirjeldame kรตige sagedamini kasutatavaid kategooriaid.

  • Sรตnastiku rรผnnak: See meetod kasutab tรตenรคoliste kandidaatide sรตnaloendit ja vรตrdleb igaรผht neist jรครคdvustatud kasutajaparoolide vรตi paroolirรคsidega.
  • Jรตuline rรผnnak: Jรตurรผnnakud kombineerivad algoritmide abil tรคhtnumbrilisi mรคrke ja sรผmboleid, et sรผstemaatiliselt genereerida kรตikvรตimalikud paroolid, kuni leitakse vaste. Nรคiteks selline parool nagu parool saab proovida ka nii p@$$sรตna hรผbriidse toore jรตu reegli kasutamine.
  • Vikerkaarelaua rรผnnak: See meetod tugineb eelnevalt arvutatud rรคsivรครคrtustele. Oletame, et andmebaas salvestab paroole MD5 rรคsidena. Rรผndaja loob teise tabeli, mis salvestab levinud paroolide MD5 rรคsivรครคrtusi, ja vรตrdleb jรครคdvustatud rรคsi eelnevalt arvutatud tabeliga. Kui leitakse vaste, taastatakse parool.
  • Arva รคra: Nagu nimigi รผtleb, hรตlmab see meetod รคraarvamist. Paroolid, nรคiteks qwerty, paroolja admin on tavaliselt kasutatavad vรตi vaikimisi seatud. Kui neid pole muudetud, vรตivad need kiiresti ohtu sattuda.
  • ร„mblikuvรตrk: Enamik organisatsioone kasutab paroole, mis sisaldavad ettevรตtte teavet. Seda teavet saab koguda ettevรตtete veebisaitidelt ja sotsiaalmeediast, nรคiteks Facebookist ja Twitterist. Spidering kogub nendest allikatest andmeid, et luua sihitud sรตnaloendeid, mida seejรคrel kasutatakse sรตnaraamatutes ja jรตhkra jรตu rรผnnakutes.
  • Volituste tรคitmine: Rรผndajad kordavad รผhest rikkumisest lekkinud kasutajanime ja parooli paare omavahel mitteseotud teenuste vastu, รคra kasutades kasutajaid, kes korduvalt mandaate kasutavad.

Fiktiivse ettevรตtte otsingusรตnade loend vรตiks sisaldada jรคrgmisi elemente: 1976 (asutaja sรผnniaasta); smith, jones (perekonnanimed); acme (ettevรตtte nimi); built, to, last (visiooni mรคrksรตnad); golf, male, jalgpall (hobid).

Allolev tabel vรตrdleb tehnikaid kiiruse, eeltingimuste ja tuvastatavuse jรคrgi.

Tehnika Kiirus Nรตuab rรคsi? Tuvastatav veebis?
sรตnastik kiire vabatahtlik Jah
Toores jรตud Aeglane vabatahtlik Jah
Vikerkaarelaud Vรคga kiiresti Jah Ei (vรตrguรผhenduseta)
Arvatavasti Muutuja Ei Jah
ร„mbliklooming Aeglane Ei Jah
Mandaadi tรคidis kiire Ei Jah

Password Cracker Tร–ร–RIISTAD

Paroolimurdmistรถรถriistad on tarkvaraprogrammid, mis automatiseerivad eespool kirjeldatud tehnikaid. Puudutasime juba รผhte sellist utiliiti tugevusnรคites varem, kus avalik MD5 otsing kasutab vikerkaaretabelit levinud rรคsivรครคrtuste tรผhistamiseks. Nรผรผd vaatleme tรคiendavaid tรถรถriistu, millele praktikud volitatud hindamise kรคigus toetuvad.

1) John the Ripper
John the Ripper kasutab kรคsuviiba ja aktsepteerib sรตnaloendeid koos reeglitega kandidaatide genereerimiseks. See tuvastab automaatselt paljud levinud rรคsivormingud. Programm on tasuta, samas kui kureeritud kommertssรตnaloendid on eraldi saadaval. Kรผlasta https://www.openwall.com/john/.

2) Cain & Abel
Cain & Abel tรถรถtab Windows ja taastab kasutajate paroole, teeb vรตrgu nuhkimist ja palju muud. Selle graafiline liides muudab selle uute tulijate seas populaarseks. Tรถรถriista pole aktiivselt hooldatud alates 2014. aastast, seega kasutage seda ainult vanemates laborisรผsteemides. Vaata https://sectools.org/tool/cain/.

3) Ophcrack
Ophcrack on platvormiline platvorm Windows paroolimurdja, mis kasutab vikerkaaretabeleid. See tรถรถtab Windows, Linux ja macOSja sisaldab brute force'i moodulit. Kรผlasta https://ophcrack.sourceforge.io/.

4) Hashcat
Hashcat on tรคnapรคevane standard vรตrguรผhenduseta paroolide taastamiseks. See toetab enam kui 300 rรคsialgoritmi, kasutab GPU kiirendust ja pakub reeglipรตhiseid rรผnnakuid. Dokumentatsioon asub aadressil https://hashcat.net/hashcat/.

5) Hรผdra
Hydra (THC-Hydra) on suunatud vรตrguteenustele, nagu SSH, FTP, RDP ja HTTP sisselogimisvormid. See on varustatud Kali Linux ja seda kasutatakse laialdaselt volitatud punase meeskonna operatsioonides.

Kuidas kaitsta end paroolimurdmise rรผnnakute eest?

Paroolide murdmise vรตimaluse vรคhendamiseks saab organisatsioon kasutada jรคrgmisi meetmeid:

  • Nรตua vรคhemalt 12 tรคhemรคrki ja vรคldi etteaimatavaid mustreid, nรคiteks 11552266 vรตi qwerty1234.
  • Salvesta paroole aeglase รผhesuunalise rรคsifunktsiooniga, nรคiteks bcrypt, scrypt vรตi Argon2, mitte kiirete rรคsifunktsioonidega, nรคiteks MD5 vรตi SHA-1.
  • Soola iga parool enne rรคsimist; soolad tรผhistavad vikerkaaretabeli otsingud isegi siis, kui rรคsi ise on kiire.
  • Vรตtke kasutusele paroolipoliitikad, mis eelistavad kรตrge tugevusskoori ja propageerivad paroole, nagu soovitab NIST SP 800-63B.
  • Luba mitmefaktoriline autentimine (MFA), et ainuรผksi varastatud parool ei annaks juurdepรครคsu.
  • Kasutage paroolihaldurit, et genereerida iga teenuse jaoks unikaalsed volitused, neutraliseerides volituste tรคitmise rรผnnakuid.
  • Konfigureerige konto lukustus, juurdepรครคsu piiramine ja pidev jรคlgimine, et tuvastada vรตrgus toimuv brute force'i tegevus varakult.

Hรคkkimistegevus: hรคkkige kohe!

Selles praktilises stsenaariumis hakkame me a-d lahti harutama Windows konto, mis kasutab lihtsat parooli. Windows salvestab kohalikud volitused NTLM-rรคsidena (MD4-pรตhine skeem) ja vรครคrtuse taastamiseks kasutame Caini ja Aabeli NTLM-i krakkimismoodulit.

Kain ja Aabel saavad paroole murda sรตnastikurรผnnaku, jรตhkra jรตu vรตi krรผptoanalรผรผsi (eelarvutatud tabelite) abil. Meie kasutame siin sรตnastikurรผnnakut. Laadige alla sรตnade loend. 10 XNUMX kรตige levinumat.zip usaldusvรครคrsest peeglist. Selle demonstratsiooni jaoks lรตime konto nimega Kontod parooliga qwerty kohta Windows 7 laborimasin.

Windows 7 laborikasutaja nimega kontot, mis loodi demonstratsiooni jaoks lihtsa parooliga qwerty

Kuidas parooli murda

Allolev juhend seob iga Kaini ja Aabeli ekraani vastava toiminguga. Jรคrgige samme jรคrjekorras oma laborikonto vastu, mitte kunagi sรผsteemi vastu, mis teile ei kuulu.

1. samm) Ava Kaini ja Aabeli lugu.
Kรคivitage rakendus; nรคete jรคrgmist peaekraani.

Kaini ja Aabeli peamine liides, kus on nรคhtav Crackeri vahekaart

2. samm) Leidke nupp โ€žLisaโ€œ.
Veenduge, et vahekaart Cracker oleks valitud, nagu eespool nรคidatud, ja klรตpsake tรถรถriistaribal nuppu Lisa.

Kaini ja Aabeli tรถรถriistaribal on valitud Crackeri vahekaart, millel on esile tรตstetud nupp Lisa

3. samm) Valige impordiallikas.
Ilmub jรคrgmine dialoogiaken. Valige Impordi rรคsi kohalikust sรผsteemist ja klรตpsake nuppu Edasi.

Kaini ja Aabeli dialoog, kus kรผsitakse, millisest allikast NTLM-rรคsi importida

Step 4) RevVaadake imporditud kontosid.
Kohalikud kasutajakontod on loetletud jรคrgmiselt. Tรคpsed tulemused kajastavad teie laboriarvuti kasutajakontosid.

Imporditud kohalike toodete loend Windows Kaini ja Aabeli sees olevad arusaamad, mis on valmis murdmiseks

5. samm) Paremklรตpsake sihtkontol.
Paremklรตpsake kontol, mida soovite lahti murda. Selles รตpetuses kasutame jรคrgmist Kontod kasutaja.

Paremklรตpsake kontekstimenรผรผd kontode kasutajal Cain and Abel sees

6. samm) Avage sรตnastikurรผnnaku paneel.
Sรตnastikurรผnnaku aknas paremklรตpsake sรตnastikuosas ja valige Lisa nimekirja nagu allpool nรคidatud.

Sรตnastikurรผnnaku paneel, millel on esile tรตstetud valik โ€žLisa loendisseโ€

7. samm) Sirvige sรตnaloendi failini.
Sirvige jaotist 10k-kรตige-levinum.txt รคsja alla laaditud fail ja valige see.

Failibrauser avatakse Kaini ja Aabeli sees, et valida 10 000 kรตige levinuma parooli sรตnaloend

Step 8) RevVaadake taastatud parooli.
Kui kasutaja valib lihtsa parooli, nรคiteks qwerty, nรคete alloleva ekraanipildiga sarnaseid tulemusi, kus kasutajakonto kรตrval on nรคhtav selge tekst.

Kain ja Aabel nรคitavad taastatud selgetekstiga parooli, mis on mรตeldud Kontode kasutajale.

Mรคrkus: parooli murdmiseks kuluv aeg sรตltub parooli tugevusest, kandidaatide loendi keerukusest ja teie arvuti arvutusvรตimsusest. Kui sรตnastikurรผnnak parooli ei taasta, proovige jรคrgmisena jรตhkrat jรตudu vรตi krรผptoanalรผรผsi rรผnnakut.

Kuidas tehisintellekt on Reshaping Paroolide murdmine ja kaitse

Tehisintellektist on saanud paroolimurdmise mรตlemal poolel tรตsine jรตud. Rรผndajad treenivad lekkinud volitusandmete pรตhjal keelemudeleid, et ennustada realistlikke paroole, samal ajal kui kaitsjad seovad samu mudeleid telemeetriakanalitega, et ohtu sattumist kiiremini tuvastada.

Nii muudab tehisintellekt tรคnapรคeval valdkonda:

  • Targem sรตnaloendite genereerimine: Generatiivsed mudelid, nรคiteks PassGAN, รตpivad inimeste paroolimustreid ja loovad kandidaatide loendeid, mis murravad rohkem rรคsi kui staatilised sรตnastikud.
  • Kรคitumusliku riski hindamine: Kaitsev tehisintellekt kontrollib sisselogimise geograafiat, seadme sรตrmejรคlge ja tรผรผpiping rรผtm, saates ebatavalisi kontekste autentimise astmeliseks muutmiseks.
  • Reaalajas anomaaliate tuvastamine: Masinรตppe klassifikaatorid jรคlgivad autentimislogisid ja mรคrgistavad mandaatide lisamise vรตi aeglased jรตhkra jรตu kampaaniad, mida allkirjareeglid ei mรคrka.
  • Automatiseeritud poliitikakoolitus: Identiteediplatvormid hindavad uusi paroole organisatsioonipรตhiste korpuste alusel ja pakuvad enne kasutajate lรตplikku kinnitamist vรคlja tugevamaid asendusi.
  • Andmepรผรผgivastane kaitse: Tehisintellekt kiirendab FIDO2 ja pรครคsukoodide voogude kasutuselevรตttu, analรผรผsides riskisignaale ja vรคhendades kasutajate vahelist hรตรตrdumist.

Kombineeri tehisintellektiga jรคlgimine mitmefaktorilise autentimise, moodsa rรคsimise (nt Argon2) ja kiirete rikkumisteadete voogudega, et hoida automatiseeritud kaitse automatiseeritud rรผnnakutest ees.

KKK

Paroolide murdmine on seaduslik ainult selgesรตnalise kirjaliku loaga, nรคiteks penetratsioonitestide, siseauditite vรตi omaenda volituste taastamise korral. Volitamata murdmine rikub arvuti vรครคrkasutuse seadusi peaaegu igas jurisdiktsioonis.

Rรคsimine on รผhesuunaline teisendus: algset vรครคrtust ei saa taastada. Krรผptimine on รตige vรตtmega pรถรถrduv. Paroole tuleks alati salvestada soolatud rรคsidena, kasutades selliseid algoritme nagu bcrypt, scrypt vรตi Argon2, mitte kunagi krรผpteeritud stringidena.

Vรตrguรผhenduseta krakkimiseks Hashcat on รผldiselt kiireim, kuna see kasutab GPU-kiirendust ja toetab reeglipรตhiseid rรผnnakuid enam kui 300 rรคsivormingu puhul. John the Ripper jรครคb populaarseks, kui GPU ressursid on piiratud.

Sool on unikaalne juhuslik vรครคrtus, mis lisatakse igale paroolile enne rรคsimist. Soolamine tรตrjub vikerkaaretabeli rรผnnakuid, kuna eelarvutatud tabelid toimivad ainult soolamata rรคsi vastu. Soolad tagavad ka, et kaks sama parooliga kasutajat salvestavad erinevaid vรครคrtusi.

12-tรคhemรคrgilise parooli, mis sisaldab tรคhti, numbreid ja sรผmboleid, toore jรตuga testimine aeglase rรคsi (nt bcrypt) vastu vรตib vรตtta sajandeid. Kiire ja soolamata MD5 vastu vรตib sama parool รตnnestuda pรคevadega. Nii rรคsi valik kui ka pikkus on olulised.

Rรผndajad treenivad lekkinud volituste andmete pรตhjal genereerivaid mudeleid, nรคiteks PassGAN-i, et ennustada realistlikke inimeste loodud paroole. Saadud sรตnaloendid murdvad sama kรคitusaja jooksul mรคrgatavalt rohkem rรคsi kui staatilised sรตnastikud, eriti kui need on seotud reeglipรตhiste mutatsioonidega. Hashcat.

Jah. Kaitsev tehisintellekt seab tavapรคrase sisselogimiskรคitumise aluseks, hindab iga katse riski ja mรคrgistab sisselogimisandmete lisamise lained vรตi aeglased toore jรตu kampaaniad, mis mootorid ebaรตnnestuvad. Parima tulemuse saavutamiseks รผhendage tehisintellekti jรคlgimine mitmefaktorilise autentimise ja moodsa rรคsimisega, nรคiteks Argon2-ga.

Mitmefaktoriline autentimine blokeerib enamiku sissemurdmistulemustest, kuna ainult taastatud parool ei vรตimalda sisselogimist lรตpule viia. Andmepรผรผgivastased tegurid, nรคiteks FIDO2 turvavรตtmed ja pรครคsukoodid, pakuvad kรตige tugevamat kaitset ja need tuleks vรตimaluse korral lubada.

Vรตta see postitus kokku jรคrgmiselt: