Password CrackerKuinka murtaa/arvata salasana
โก รlykรคs yhteenveto
Salasanan murtaminen on kรคytรคntรถ, jossa tunnistetiedot palautetaan arvaamalla, vertaamalla tai laskemalla niitรค systemaattisesti tallennettuja tiivisteitรค vasten. Tรคssรค yleiskatsauksessa selitetรครคn hyรถkkรครคjien toimintatavat, heidรคn kรคyttรคmรคnsรค tyรถkalut, heitรค vastustavat vahvuustekijรคt ja valvontamekanismit, joita jรคrjestelmรคnvalvojien on noudatettava.

Salasanan murtaminen on yksi vanhimmista hyรถkkรคystietoturvan aloista, mutta se on edelleen yhtรค ajankohtainen kuin koskaan, koska kรคyttรคjรคt valitsevat edelleen ennustettavia salaisuuksia. Tรคssรค opetusohjelmassa esittelemme hyรถkkรครคjien kรคyttรคmiรค yleisiรค tekniikoita salasanojen palauttamiseen, tyรถkaluja, jotka automatisoivat tyรถn, ja vastatoimia, joita jรคrjestelmรคnvalvojat voivat kรคyttรครค jรคrjestelmien suojaamiseksi nรคiltรค hyรถkkรคyksiltรค.
Mikรค on salasanan murtaminen?
Salasanan murtaminen on prosessi, jossa yritetรครคn saada luvaton pรครคsy rajoitettuun jรคrjestelmรครคn palauttamalla todennusmekanismia suojaava salaisuus. Murtamisprosessiin voi kuulua tallennettujen salasanatiivisteiden vertaaminen ennalta laskettuun sanalistaan โโtai algoritmien suorittaminen, jotka luovat ehdokassalasanoja, kunnes osuma lรถytyy. Kun osuma lรถytyy, hyรถkkรครคjรค voi todentaa itsensรค lailliseksi kรคyttรคjรคksi arvailematta verkossa.
Mikรค on salasanan vahvuus?
Salasanan vahvuus mittaa salasanan tehokkuutta salasanamurtohyรถkkรคysten vastustamisessa. Minkรค tahansa salasanan vahvuus mรครคrรคytyy kolmen ominaisuuden perusteella:
- Pituus: salasanan sisรคltรคmien merkkien kokonaismรครคrรค.
- Monimutkaisuus: kรคyttรครคkรถ se isoja ja pieniรค kirjaimia, numeroita ja symboleja.
- Ennalta arvaamattomuus: onko kรคyttรคjรคn tunteva hyรถkkรครคjรค helposti arvattavissa salasanan perusteella.
Vertaillaanpa kolmea salasanaa: salasana, password1ja #salasana1$Tรคssรค esimerkissรค kรคytรคmme cPanelin salasanan vahvuuden ilmaisinta. Alla olevat kuvat nรคyttรคvรคt kunkin ehdokkaan vahvuuden.
Huomautus: kรคytetty salasana on salasanavahvuus on 1, mikรค on erittรคin heikko.
Huomautus: kรคytetty salasana on password1; vahvuus on 28, mikรค on edelleen heikko.
Huomautus: kรคytetty salasana on #salasana1$Salasanan vahvuus on 60, mikรค tarkoittaa vahvaa salasanaa. Mitรค suurempi vahvuusluku, sitรค parempi salasana.
Oletetaan nyt, ettรค meidรคn on tallennettava samat salasanat MD5-hajautusta kรคyttรคen. Kรคytรคmme verkossa olevaa MD5-hajautusgeneraattoria muuntamaan jokaisen salasanan hajautusarvoksi. Alla oleva taulukko nรคyttรครค tuloksena olevat hajautusarvot.
| Salasana | MD5 Hashing | cPanel-voimakkuuden ilmaisin |
|---|---|---|
| salasana | 5f4dcc3b5aa765d61d8327deb882cf99 | 1 |
| password1 | 7c6a180b36896a0a8c02787eeafb0e4c | 28 |
| #salasana1$ | 29e08fb7103c327d68327f23d8d9256c | 60 |
Kรคytรคmme nyt julkista MD5-kรครคnteisen haun sivustoa murtaaksemme yllรค olevat tiivisteet. Alla olevat kuvat nรคyttรคvรคt salasanan murtamisen tulokset kullekin arvolle.
Kuten yllรค olevista tuloksista voi nรคhdรค, onnistuimme murtamaan ensimmรคisen ja toisen salasanan, joiden vahvuusluvut olivat alhaisemmat. Emme onnistuneet murtamaan kolmatta salasanaa, joka oli pidempi, monimutkaisempi ja arvaamattomampi. Sillรค oli myรถs korkeampi vahvuusluku.
Salasanan murron tekniikat
Hyรถkkรครคjรคt kรคyttรคvรคt useita todistettuja tekniikoita salasanojen palauttamiseen. Kuvailemme alla yleisimmin kรคytettyjรค luokkia.
- Sanakirjahyรถkkรคys: Tรคmรค menetelmรค kรคyttรครค todennรคkรถisten ehdokkaiden sanalistaa ja vertaa kutakin niistรค tallennettuihin kรคyttรคjien salasanoihin tai salasanatiivisteisiin.
- Raaka voima -hyรถkkรคys: Raakavoimahyรถkkรคykset yhdistรคvรคt aakkosnumeerisia merkkejรค ja symboleja algoritmien avulla luodakseen systemaattisesti kaikki mahdolliset salasanat, kunnes osuma lรถytyy. Esimerkiksi salasana, kuten salasana voi kokeilla myรถs ns. p@$$sana kรคyttรคmรคllรค hybridi-raa'an voiman sรครคntรถรค.
- Sateenkaaripรถydรคn hyรถkkรคys: Tรคmรค menetelmรค perustuu ennalta laskettuihin tiivisteisiin (hajautuksiin). Oletetaan, ettรค tietokanta tallentaa salasanat MD5-tiivisteinรค. Hyรถkkรครคjรค luo toisen taulukon, joka tallentaa yleisten salasanojen MD5-tiivisteet, ja vertaa kaapattua tiivistettรค ennalta laskettuun taulukkoon. Jos osuma lรถytyy, salasana palautetaan.
- Arvaus: Kuten nimestรค voi pรครคtellรค, tรคmรค menetelmรค perustuu arvaamiseen. Salasanat, kuten qwerty, salasanaja admin ovat yleisesti kรคytettyjรค tai oletusarvoisesti asetettuja. Jos niitรค ei ole muutettu, ne voivat vaarantua nopeasti.
- Hรคmรคhรคkkien kรคyttรถ: Useimmat organisaatiot kรคyttรคvรคt salasanoja, jotka sisรคltรคvรคt yritystietoja. Nรคmรค tiedot voidaan kerรคtรค yritysten verkkosivuilta ja sosiaalisesta mediasta, kuten Facebookista ja Twitteristรค. Hakurobotit kerรครคvรคt tietoja nรคistรค lรคhteistรค rakentaakseen kohdennettuja sanalistoja, joita sitten kรคytetรครคn sanakirja- ja raa'assa voimahyรถkkรคyksissรค.
- Tunnisteen tรคyttรถ: Hyรถkkรครคjรคt toistavat yhdestรค murrosta vuotaneita kรคyttรคjรคtunnus- ja salasanapareja toisiinsa liittymรคttรถmiรค palveluita vastaan โโja hyรถdyntรคvรคt tunnuksia uudelleen kรคyttรคviรค kรคyttรคjiรค.
Kuvitteellisen yrityksen hakusanalista voisi sisรคltรครค seuraavat: 1976 (perustajan syntymรคvuosi); smith, jones (sukunimet); acme (yrityksen nimi); built, to, last (vision avainsanat); golf, shakki, jalkapallo (harrastukset).
Alla olevassa taulukossa vertaillaan tekniikoita nopeuden, edellytysten ja havaittavuuden mukaan.
| Tekniikka | Nopeus | Vaatiiko hash-koodin? | Havaittavissa verkossa? |
|---|---|---|---|
| Sanakirja | Nopea | Suosittelijan tunnus | Kyllรค |
| Raaka voima | Hidas | Suosittelijan tunnus | Kyllรค |
| Rainbow pรถytรค | Erittรคin nopea | Kyllรค | Ei (offline-tilassa) |
| arvaamaan | Muuttuja | Ei | Kyllรค |
| Hรคmรคhรคkki | Hidas | Ei | Kyllรค |
| Valtakirjojen tรคyttรถ | Nopea | Ei | Kyllรค |
Password Cracker Tyรถkalut
Salasananmurtajatyรถkalut ovat ohjelmistoja, jotka automatisoivat edellรค kuvatut tekniikat. Kรคsittelimme jo yhtรค tรคllaista tyรถkalua aiemmin vahvuusesimerkissรค, jossa julkinen MD5-haku kรคyttรครค sateenkaaritaulukkoa yleisten tiivisteiden kรครคntรคmiseen. Tarkastelemme nyt muita tyรถkaluja, joita ammattilaiset kรคyttรคvรคt valtuutettujen arviointien aikana.
1) John the Ripper
John the Ripper kรคyttรครค komentokehotetta ja hyvรคksyy sanalistoja sรครคnnรถillรค ehdokkaiden luomiseksi. Se tunnistaa automaattisesti monia yleisiรค hajautusmuotoja. Ohjelma on ilmainen, kun taas kuratoituja kaupallisia sanalistoja on saatavilla erikseen. Kรคy osoitteessa https://www.openwall.com/john/.
2) Cain & Abel
Cain & Abel kรคy Windows ja palauttaa kรคyttรคjien salasanat, suorittaa verkon nuuhkimisen ja paljon muuta. Sen graafinen kรคyttรถliittymรค tekee siitรค suositun uusien tulokkaiden keskuudessa. Tyรถkalua ei ole yllรคpidetty aktiivisesti vuoden 2014 jรคlkeen, joten kรคytรค sitรค vain vanhoissa laboratoriojรคrjestelmissรค. Katso https://sectools.org/tool/cain/.
3) Ophcrack
Ophcrack on cross-platform Windows salasanan murtaja, joka kรคyttรครค sateenkaaritaulukoita. Se toimii Windows, Linux ja macOS, ja sisรคltรครค brute force -moduulin. Kรคy osoitteessa https://ophcrack.sourceforge.io/.
4) Hashcat
Hashcat on moderni standardi offline-salasanojen palautukseen. Se tukee yli 300 hajautusalgoritmia, hyรถdyntรครค GPU-kiihdytystรค ja tarjoaa sรครคntรถpohjaisia โโhyรถkkรคyksiรค. Dokumentaatio on osoitteessa https://hashcat.net/hashcat/.
5) Hydra
Hydra (THC-Hydra) kohdistuu verkkopalveluihin, kuten SSH-, FTP-, RDP- ja HTTP-kirjautumislomakkeisiin. Se toimitetaan Kali Linux ja sitรค kรคytetรครคn laajalti valtuutetuissa punaisen tiimin operaatioissa.
Kuinka suojautua salasanan murtumishyรถkkรคyksiรค vastaan?
Organisaatio voi kรคyttรครค seuraavia toimenpiteitรค salasanojen murtamisen todennรคkรถisyyden vรคhentรคmiseksi:
- Vaadi vรคhintรครคn 12 merkkiรค ja vรคltรค ennalta-arvattavia kaavoja, kuten 11552266 tai qwerty1234.
- Tallenna salasanat hitaalla yksisuuntaisella tiivistefunktiolla, kuten bcrypt, scrypt tai Argon2, nopeiden tiivistefunktioiden, kuten MD5 tai SHA-1, sijaan.
- Suolaa jokainen salasana ennen hajautusta; suolat estรคvรคt sateenkaaritaulukkohaut, vaikka itse hajautus olisi nopea.
- Ota kรคyttรถรถn salasanakรคytรคnnรถt, jotka suosivat korkeaa vahvuutta ja kรคyttรคvรคt tunnuslauseita NIST SP 800-63B:n suositusten mukaisesti.
- Ota kรคyttรถรถn monivaiheinen todennus (MFA), jotta pelkkรค varastettu salasana ei myรถnnรค kรคyttรถoikeutta.
- Kรคytรค salasananhallintaa luodaksesi yksilรถlliset tunnistetiedot jokaiselle palvelulle ja neutraloidaksesi tunnistetietojen tรคyttรถhyรถkkรคykset.
- Mรครคritรค tilin lukitus, rajoitukset ja jatkuva valvonta havaitaksesi brute force -toiminnan verkossa varhaisessa vaiheessa.
Hakkerointitoiminta: Hakkeroi nyt!
Tรคssรค kรคytรคnnรถn tilanteessa aiomme murtaa Windows tili, joka kรคyttรครค yksinkertaista salasanaa. Windows tallentaa paikalliset tunnistetiedot NTLM-hajautuksina (MD4-pohjainen jรคrjestelmรค), ja arvon palauttamiseen kรคytรคmme Cain and Abel -pelin NTLM-hakkerimoduulia.
Kain ja Abel voivat murtaa salasanoja sanakirjahyรถkkรคyksellรค, raa'alla voimalla tai kryptoanalyysillรค (esilasketut taulukot). Kรคytรคmme tรคssรค sanakirjahyรถkkรคystรค. Lataa sanalista 10 XNUMX yleisin.zip hyvรคmaineisesta peilistรค. Tรคtรค demonstraatiota varten loimme tilin nimeltรค Tilit salasanalla qwerty on Windows 7 laboratoriokone.
Kuinka murtaa salasana
Alla oleva ohje yhdistรครค jokaisen Kainin ja Aabelin nรคytรถn suoritettavaan toimenpiteeseen. Noudata ohjeita jรคrjestyksessรค omaa laboratoriotiliรคsi vastaan, รคlรค koskaan jรคrjestelmรครค vastaan, jota et omista.
Vaihe 1) Avaa Kain ja Abel.
Kรคynnistรค sovellus; nรคet seuraavan pรครคnรคytรถn.
Vaihe 2) Etsi Lisรครค-painike.
Varmista, ettรค Cracker-vรคlilehti on valittu yllรค olevan kuvan mukaisesti ja napsauta tyรถkalupalkin Lisรครค-painiketta.
Vaihe 3) Valitse tuontilรคhde.
Seuraava valintaikkuna tulee nรคkyviin. Valitse Tuo tiivisteet paikallisesta jรคrjestelmรคstรค ja napsauta Seuraava.
Vaihe 4) RevKatso tuodut tilit.
Paikalliset kรคyttรคjรคtilit on lueteltu seuraavasti. Tarkat tulokset heijastavat laboratoriokoneesi kรคyttรคjรคtilejรค.
Vaihe 5) Napsauta kohdetiliรค hiiren kakkospainikkeella.
Napsauta hiiren kakkospainikkeella tiliรค, jonka haluat murtaa. Tรคssรค opetusohjelmassa kรคytรคmme Tilit kรคyttรคjรคlle.
Vaihe 6) Avaa sanakirjahyรถkkรคyspaneeli.
Sanakirjahyรถkkรคysikkunassa napsauta hiiren kakkospainikkeella sanakirjaosiota ja valitse Lisรคtรค listaan kuten alla.
Vaihe 7) Selaa sanalistatiedostoon.
Selaa 10k-yleisintรค.txt juuri lataamasi tiedosto ja valitse se.
Vaihe 8) RevKatso palautettu salasana.
Jos kรคyttรคjรค valitsee yksinkertaisen salasanan, kuten qwerty, nรคet alla olevan nรคytรถn kaltaiset tulokset, joissa selkotekstiarvo on kรคyttรคjรคtilin vieressรค.
Huomautus: salasanan murtamiseen kuluva aika riippuu salasanan vahvuudesta, ehdokaslistan monimutkaisuudesta ja koneesi prosessointitehosta. Jos sanakirjahyรถkkรคys ei palauta salasanaa, kokeile seuraavaksi raakaa voimaa tai kryptoanalyysihyรถkkรคystรค.
Miten tekoรคly on Reshaping Salasanan murtaminen ja puolustus
Tekoรคlystรค on tullut merkittรคvรค voima salasanojen murtamisen molemmilla puolilla. Hyรถkkรครคjรคt kouluttavat kielimalleja vuodettujen tunnistetietojen perusteella ennustaakseen realistisia salasanoja, kun taas puolustajat yhdistรคvรคt samat mallit telemetriaputkiin havaitakseen tietomurron nopeammin.
Nรคin tekoรคly muuttaa alaa tรคnรครคn:
- รlykkรครคmpi sanalistojen luonti: Generatiiviset mallit, kuten PassGAN, oppivat ihmisten salasanakuvioita ja tuottavat ehdokaslistoja, jotka murtavat enemmรคn tiivisteitรค kuin staattiset sanakirjat.
- Kรคyttรคytymisriskin pisteytys: Puolustava tekoรคly tarkistaa kirjautumispaikan, laitteen sormenjรคljen ja ty:nping rytmi, lรคhettรคmรคllรค epรคtavallisia konteksteja tehostettuun todennukseen.
- Reaaliaikainen poikkeavuuksien havaitseminen: Koneoppimiseen perustuvat luokittelijat seuraavat todennuslokeja ja merkitsevรคt tunnistetietojen tรคyttรถรค tai hitaita raa'an voiman kampanjoita, joita allekirjoitussรครคnnรถt eivรคt havaitse.
- Automatisoitu kรคytรคntรถvalmennus: Identiteettialustat arvioivat uudet salasanat organisaatiokohtaisten korpusten perusteella ja ehdottavat vahvempia korvaavia versioita ennen kuin kรคyttรคjรคt viimeistelevรคt ne.
- Tietojenkalasteluhyรถkkรคyksiรค estรคvรค puolustus: Tekoรคly nopeuttaa FIDO2- ja salasanavirtojen kรคyttรถรถnottoa analysoimalla riskisignaaleja ja vรคhentรคmรคllรค kรคyttรคjien vรคlistรค kitkaa.
Yhdistรค tekoรคlyvalvonta monivaiheiseen todennukseen, moderniin hajautukseen, kuten Argon2:een, ja nopeisiin tietomurtoilmoituksiin pitรครคksesi automaattisen puolustuksen automaattisen hyรถkkรคyksen edellรค.















