Password CrackerKuidas parooli murda/arvama hakata
โก Nutikas kokkuvรตte
Paroolide murdmine on volituste taastamise meetod, mille kรคigus neid sรผstemaatiliselt รคra arvatakse, vรตrreldakse vรตi salvestatud rรคsivรครคrtuste alusel arvutatakse. See รผlevaade selgitab rรผndajate tegutsemisviisi, kasutatavaid tรถรถriistu, neile vastupanu osutavaid tugevustegureid ja kontrollimeetmeid, mida administraatorid peavad rakendama.

Paroolide murdmine on รผks vanimaid rรผnnakuturbe valdkondi, kuid see on endiselt sama oluline kui kunagi varem, kuna kasutajad valivad jรคtkuvalt etteaimatavaid salasรตnu. Selles รตpetuses tutvustame rรผndajate poolt paroolide taastamiseks kasutatavaid levinud tehnikaid, tรถรถriistu, mis seda tรถรถd automatiseerivad, ja vastumeetmeid, mida administraatorid saavad sรผsteemide kaitsmiseks nende rรผnnakute eest rakendada.
Mis on paroolimurdmine?
Paroolide murdmine on protsess, mille kรคigus รผritatakse saada volitamata juurdepรครคsu piiratud sรผsteemile, taastades autentimismehhanismi kaitsva parooli. Murdmisprotsess vรตib hรตlmata salvestatud paroolirรคsi vรตrdlemist eelnevalt arvutatud sรตnaloendiga vรตi algoritmide kรคivitamist, mis genereerivad kandidaatparoole, kuni leitakse sobiv vaste. Kui vaste on leitud, saab rรผndaja autentida end รตigustatud kasutajana ilma veebis midagi arvamata.
Mis on parooli tugevus?
Parooli tugevus on mรตรตt parooli efektiivsuse kohta paroolimurdmisrรผnnakutele vastu seismisel. Iga parooli tugevust mรครคravad kolm omadust:
- Length: paroolis sisalduvate tรคhemรคrkide koguarv.
- Keerukus: kas see kasutab suurtรคhtede, vรคiketรคhtede, numbrite ja sรผmbolite kombinatsiooni.
- Ettearvamatus: kas rรผndaja, kes kasutajat tunneb, suudab parooli kergesti รคra arvata.
Vรตrdleme kolme parooli: parool, password1ja #parool1$Selles nรคites kasutame cPaneli parooli tugevuse indikaatorit. Allolevad pildid nรคitavad iga kandidaadi tugevust.
Mรคrkus: kasutatav parool on parooltugevus on 1, mis on vรคga nรตrk.
Mรคrkus: kasutatav parool on password1tugevus on 28, mis on ikka veel nรตrk.
Mรคrkus: kasutatav parool on #parool1$tugevus on 60, mis on tugev parool. Mida suurem on tugevuse number, seda parem on parool.
Oletame nรผรผd, et peame samu paroole salvestama MD5 rรคsimise abil. Kasutame iga parooli rรคsivรครคrtuseks teisendamiseks veebipรตhist MD5 rรคsigeneraatorit. Allolev tabel nรคitab saadud rรคsisid.
| Parool | MD5 rรคsi | cPaneli tugevuse indikaator |
|---|---|---|
| parool | 5f4dcc3b5aa765d61d8327deb882cf99 | 1 |
| password1 | 7c6a180b36896a0a8c02787eeafb0e4c | 28 |
| #parool1$ | 29e08fb7103c327d68327f23d8d9256c | 60 |
Nรผรผd kasutame รผlaltoodud rรคsivรครคrtuste murdmiseks avalikku MD5 pรถรถrdotsingu saiti. Allolevad pildid nรคitavad iga vรครคrtuse paroolimurdmise tulemusi.
Nagu รผlaltoodud tulemustest nรคha, รตnnestus meil murda esimene ja teine โโparool, mille tugevusnumbrid olid madalamad. Kolmandat parooli, mis oli pikem, keerulisem ja ettearvamatum, meil murda ei รตnnestunud. Sellel oli ka kรตrgem tugevusnumber.
Parooli murdmise tehnikad
Paroolide taastamiseks on rรผndajad kasutanud mitmeid tรตestatud tehnikaid. Allpool kirjeldame kรตige sagedamini kasutatavaid kategooriaid.
- Sรตnastiku rรผnnak: See meetod kasutab tรตenรคoliste kandidaatide sรตnaloendit ja vรตrdleb igaรผht neist jรครคdvustatud kasutajaparoolide vรตi paroolirรคsidega.
- Jรตuline rรผnnak: Jรตurรผnnakud kombineerivad algoritmide abil tรคhtnumbrilisi mรคrke ja sรผmboleid, et sรผstemaatiliselt genereerida kรตikvรตimalikud paroolid, kuni leitakse vaste. Nรคiteks selline parool nagu parool saab proovida ka nii p@$$sรตna hรผbriidse toore jรตu reegli kasutamine.
- Vikerkaarelaua rรผnnak: See meetod tugineb eelnevalt arvutatud rรคsivรครคrtustele. Oletame, et andmebaas salvestab paroole MD5 rรคsidena. Rรผndaja loob teise tabeli, mis salvestab levinud paroolide MD5 rรคsivรครคrtusi, ja vรตrdleb jรครคdvustatud rรคsi eelnevalt arvutatud tabeliga. Kui leitakse vaste, taastatakse parool.
- Arva รคra: Nagu nimigi รผtleb, hรตlmab see meetod รคraarvamist. Paroolid, nรคiteks qwerty, paroolja admin on tavaliselt kasutatavad vรตi vaikimisi seatud. Kui neid pole muudetud, vรตivad need kiiresti ohtu sattuda.
- รmblikuvรตrk: Enamik organisatsioone kasutab paroole, mis sisaldavad ettevรตtte teavet. Seda teavet saab koguda ettevรตtete veebisaitidelt ja sotsiaalmeediast, nรคiteks Facebookist ja Twitterist. Spidering kogub nendest allikatest andmeid, et luua sihitud sรตnaloendeid, mida seejรคrel kasutatakse sรตnaraamatutes ja jรตhkra jรตu rรผnnakutes.
- Volituste tรคitmine: Rรผndajad kordavad รผhest rikkumisest lekkinud kasutajanime ja parooli paare omavahel mitteseotud teenuste vastu, รคra kasutades kasutajaid, kes korduvalt mandaate kasutavad.
Fiktiivse ettevรตtte otsingusรตnade loend vรตiks sisaldada jรคrgmisi elemente: 1976 (asutaja sรผnniaasta); smith, jones (perekonnanimed); acme (ettevรตtte nimi); built, to, last (visiooni mรคrksรตnad); golf, male, jalgpall (hobid).
Allolev tabel vรตrdleb tehnikaid kiiruse, eeltingimuste ja tuvastatavuse jรคrgi.
| Tehnika | Kiirus | Nรตuab rรคsi? | Tuvastatav veebis? |
|---|---|---|---|
| sรตnastik | kiire | vabatahtlik | Jah |
| Toores jรตud | Aeglane | vabatahtlik | Jah |
| Vikerkaarelaud | Vรคga kiiresti | Jah | Ei (vรตrguรผhenduseta) |
| Arvatavasti | Muutuja | Ei | Jah |
| รmbliklooming | Aeglane | Ei | Jah |
| Mandaadi tรคidis | kiire | Ei | Jah |
Password Cracker TรรRIISTAD
Paroolimurdmistรถรถriistad on tarkvaraprogrammid, mis automatiseerivad eespool kirjeldatud tehnikaid. Puudutasime juba รผhte sellist utiliiti tugevusnรคites varem, kus avalik MD5 otsing kasutab vikerkaaretabelit levinud rรคsivรครคrtuste tรผhistamiseks. Nรผรผd vaatleme tรคiendavaid tรถรถriistu, millele praktikud volitatud hindamise kรคigus toetuvad.
1) John the Ripper
John the Ripper kasutab kรคsuviiba ja aktsepteerib sรตnaloendeid koos reeglitega kandidaatide genereerimiseks. See tuvastab automaatselt paljud levinud rรคsivormingud. Programm on tasuta, samas kui kureeritud kommertssรตnaloendid on eraldi saadaval. Kรผlasta https://www.openwall.com/john/.
2) Cain & Abel
Cain & Abel tรถรถtab Windows ja taastab kasutajate paroole, teeb vรตrgu nuhkimist ja palju muud. Selle graafiline liides muudab selle uute tulijate seas populaarseks. Tรถรถriista pole aktiivselt hooldatud alates 2014. aastast, seega kasutage seda ainult vanemates laborisรผsteemides. Vaata https://sectools.org/tool/cain/.
3) Ophcrack
Ophcrack on platvormiline platvorm Windows paroolimurdja, mis kasutab vikerkaaretabeleid. See tรถรถtab Windows, Linux ja macOSja sisaldab brute force'i moodulit. Kรผlasta https://ophcrack.sourceforge.io/.
4) Hashcat
Hashcat on tรคnapรคevane standard vรตrguรผhenduseta paroolide taastamiseks. See toetab enam kui 300 rรคsialgoritmi, kasutab GPU kiirendust ja pakub reeglipรตhiseid rรผnnakuid. Dokumentatsioon asub aadressil https://hashcat.net/hashcat/.
5) Hรผdra
Hydra (THC-Hydra) on suunatud vรตrguteenustele, nagu SSH, FTP, RDP ja HTTP sisselogimisvormid. See on varustatud Kali Linux ja seda kasutatakse laialdaselt volitatud punase meeskonna operatsioonides.
Kuidas kaitsta end paroolimurdmise rรผnnakute eest?
Paroolide murdmise vรตimaluse vรคhendamiseks saab organisatsioon kasutada jรคrgmisi meetmeid:
- Nรตua vรคhemalt 12 tรคhemรคrki ja vรคldi etteaimatavaid mustreid, nรคiteks 11552266 vรตi qwerty1234.
- Salvesta paroole aeglase รผhesuunalise rรคsifunktsiooniga, nรคiteks bcrypt, scrypt vรตi Argon2, mitte kiirete rรคsifunktsioonidega, nรคiteks MD5 vรตi SHA-1.
- Soola iga parool enne rรคsimist; soolad tรผhistavad vikerkaaretabeli otsingud isegi siis, kui rรคsi ise on kiire.
- Vรตtke kasutusele paroolipoliitikad, mis eelistavad kรตrge tugevusskoori ja propageerivad paroole, nagu soovitab NIST SP 800-63B.
- Luba mitmefaktoriline autentimine (MFA), et ainuรผksi varastatud parool ei annaks juurdepรครคsu.
- Kasutage paroolihaldurit, et genereerida iga teenuse jaoks unikaalsed volitused, neutraliseerides volituste tรคitmise rรผnnakuid.
- Konfigureerige konto lukustus, juurdepรครคsu piiramine ja pidev jรคlgimine, et tuvastada vรตrgus toimuv brute force'i tegevus varakult.
Hรคkkimistegevus: hรคkkige kohe!
Selles praktilises stsenaariumis hakkame me a-d lahti harutama Windows konto, mis kasutab lihtsat parooli. Windows salvestab kohalikud volitused NTLM-rรคsidena (MD4-pรตhine skeem) ja vรครคrtuse taastamiseks kasutame Caini ja Aabeli NTLM-i krakkimismoodulit.
Kain ja Aabel saavad paroole murda sรตnastikurรผnnaku, jรตhkra jรตu vรตi krรผptoanalรผรผsi (eelarvutatud tabelite) abil. Meie kasutame siin sรตnastikurรผnnakut. Laadige alla sรตnade loend. 10 XNUMX kรตige levinumat.zip usaldusvรครคrsest peeglist. Selle demonstratsiooni jaoks lรตime konto nimega Kontod parooliga qwerty kohta Windows 7 laborimasin.
Kuidas parooli murda
Allolev juhend seob iga Kaini ja Aabeli ekraani vastava toiminguga. Jรคrgige samme jรคrjekorras oma laborikonto vastu, mitte kunagi sรผsteemi vastu, mis teile ei kuulu.
1. samm) Ava Kaini ja Aabeli lugu.
Kรคivitage rakendus; nรคete jรคrgmist peaekraani.
2. samm) Leidke nupp โLisaโ.
Veenduge, et vahekaart Cracker oleks valitud, nagu eespool nรคidatud, ja klรตpsake tรถรถriistaribal nuppu Lisa.
3. samm) Valige impordiallikas.
Ilmub jรคrgmine dialoogiaken. Valige Impordi rรคsi kohalikust sรผsteemist ja klรตpsake nuppu Edasi.
Step 4) RevVaadake imporditud kontosid.
Kohalikud kasutajakontod on loetletud jรคrgmiselt. Tรคpsed tulemused kajastavad teie laboriarvuti kasutajakontosid.
5. samm) Paremklรตpsake sihtkontol.
Paremklรตpsake kontol, mida soovite lahti murda. Selles รตpetuses kasutame jรคrgmist Kontod kasutaja.
6. samm) Avage sรตnastikurรผnnaku paneel.
Sรตnastikurรผnnaku aknas paremklรตpsake sรตnastikuosas ja valige Lisa nimekirja nagu allpool nรคidatud.
7. samm) Sirvige sรตnaloendi failini.
Sirvige jaotist 10k-kรตige-levinum.txt รคsja alla laaditud fail ja valige see.
Step 8) RevVaadake taastatud parooli.
Kui kasutaja valib lihtsa parooli, nรคiteks qwerty, nรคete alloleva ekraanipildiga sarnaseid tulemusi, kus kasutajakonto kรตrval on nรคhtav selge tekst.
Mรคrkus: parooli murdmiseks kuluv aeg sรตltub parooli tugevusest, kandidaatide loendi keerukusest ja teie arvuti arvutusvรตimsusest. Kui sรตnastikurรผnnak parooli ei taasta, proovige jรคrgmisena jรตhkrat jรตudu vรตi krรผptoanalรผรผsi rรผnnakut.
Kuidas tehisintellekt on Reshaping Paroolide murdmine ja kaitse
Tehisintellektist on saanud paroolimurdmise mรตlemal poolel tรตsine jรตud. Rรผndajad treenivad lekkinud volitusandmete pรตhjal keelemudeleid, et ennustada realistlikke paroole, samal ajal kui kaitsjad seovad samu mudeleid telemeetriakanalitega, et ohtu sattumist kiiremini tuvastada.
Nii muudab tehisintellekt tรคnapรคeval valdkonda:
- Targem sรตnaloendite genereerimine: Generatiivsed mudelid, nรคiteks PassGAN, รตpivad inimeste paroolimustreid ja loovad kandidaatide loendeid, mis murravad rohkem rรคsi kui staatilised sรตnastikud.
- Kรคitumusliku riski hindamine: Kaitsev tehisintellekt kontrollib sisselogimise geograafiat, seadme sรตrmejรคlge ja tรผรผpiping rรผtm, saates ebatavalisi kontekste autentimise astmeliseks muutmiseks.
- Reaalajas anomaaliate tuvastamine: Masinรตppe klassifikaatorid jรคlgivad autentimislogisid ja mรคrgistavad mandaatide lisamise vรตi aeglased jรตhkra jรตu kampaaniad, mida allkirjareeglid ei mรคrka.
- Automatiseeritud poliitikakoolitus: Identiteediplatvormid hindavad uusi paroole organisatsioonipรตhiste korpuste alusel ja pakuvad enne kasutajate lรตplikku kinnitamist vรคlja tugevamaid asendusi.
- Andmepรผรผgivastane kaitse: Tehisintellekt kiirendab FIDO2 ja pรครคsukoodide voogude kasutuselevรตttu, analรผรผsides riskisignaale ja vรคhendades kasutajate vahelist hรตรตrdumist.
Kombineeri tehisintellektiga jรคlgimine mitmefaktorilise autentimise, moodsa rรคsimise (nt Argon2) ja kiirete rikkumisteadete voogudega, et hoida automatiseeritud kaitse automatiseeritud rรผnnakutest ees.















