Password CrackerComment deviner un mot de passe
โก Rรฉsumรฉ intelligent
Le craquage de mots de passe consiste ร rรฉcupรฉrer des identifiants en les devinant, en les comparant ou en les calculant systรฉmatiquement ร partir de hachages stockรฉs. Cet article explique le mode opรฉratoire des attaquants, les outils qu'ils utilisent, les facteurs de sรฉcuritรฉ qui leur permettent de rรฉsister et les contrรดles que les administrateurs doivent mettre en ลuvre.
Le craquage de mots de passe est l'une des disciplines les plus anciennes de la sรฉcuritรฉ offensive, et pourtant, il reste d'une actualitรฉ brรปlante car les utilisateurs continuent de privilรฉgier des mots de passe prรฉvisibles. Ce tutoriel prรฉsente les techniques courantes utilisรฉes par les attaquants pour rรฉcupรฉrer les mots de passe, les outils qui automatisent ces opรฉrations, ainsi que les contre-mesures que les administrateurs peuvent mettre en ลuvre pour protรฉger les systรจmes contre ces attaques.
Quโest-ce que le craquage de mot de passe ?
Le craquage de mots de passe est le processus visant ร obtenir un accรจs non autorisรฉ ร un systรจme protรฉgรฉ en rรฉcupรฉrant le mot de passe qui protรจge le mรฉcanisme d'authentification. Ce processus peut impliquer la comparaison des hachages de mots de passe stockรฉs avec une liste de mots prรฉcalculรฉe ou l'exรฉcution d'algorithmes gรฉnรฉrant des mots de passe candidats jusqu'ร trouver une correspondance. Une fois la correspondance trouvรฉe, l'attaquant peut s'authentifier en tant qu'utilisateur lรฉgitime sans avoir ร deviner le mot de passe en ligne.
Qu'est-ce que la force du mot de passe ?
La robustesse d'un mot de passe mesure son efficacitรฉ ร rรฉsister aux attaques de piratage. Elle est dรฉterminรฉe par trois propriรฉtรฉs :
- Durรฉe : le nombre total de caractรจres que contient le mot de passe.
- Complexitรฉ: qu'elle utilise une combinaison de lettres majuscules, de lettres minuscules, de chiffres et de symboles.
- Imprรฉvisibilitรฉ : si le mot de passe peut รชtre facilement devinรฉ par un attaquant connaissant l'utilisateur.
Comparons trois mots de passe : , password1 et #mot de passe1$Pour cet exemple, nous utiliserons l'indicateur de force des mots de passe de cPanel. Les images ci-dessous illustrent la force de chaque candidat.
Remarque : le mot de passe utilisรฉ est ; sa force est de 1, ce qui est trรจs faible.
Remarque : le mot de passe utilisรฉ est password1; la force est de 28, ce qui est encore faible.
Remarque : le mot de passe utilisรฉ est #mot de passe1$Le niveau de sรฉcuritรฉ est de 60, ce qui est รฉlevรฉ. Plus le niveau de sรฉcuritรฉ est รฉlevรฉ, meilleur est le mot de passe.
Supposons maintenant que nous devions stocker ces mรชmes mots de passe en utilisant le hachage MD5. Nous utiliserons un gรฉnรฉrateur de hachage MD5 en ligne pour convertir chaque mot de passe en sa valeur de hachage. Le tableau ci-dessous prรฉsente les hachages obtenus.
| Mot de passe | Hachage MD5 | Indicateur de force cPanel |
|---|---|---|
| 5f4dcc3b5aa765d61d8327deb882cf99 | 1 | |
| password1 | 7c6a180b36896a0a8c02787eeafb0e4c | 28 |
| #mot de passe1$ | 29e08fb7103c327d68327f23d8d9256c | 60 |
Nous allons maintenant utiliser un site public de recherche inversรฉe MD5 pour dรฉchiffrer les hachages ci-dessus. Les images ci-dessous montrent les rรฉsultats du dรฉchiffrement des mots de passe pour chaque valeur.
Comme vous pouvez le constater d'aprรจs les rรฉsultats ci-dessus, nous avons rรฉussi ร dรฉchiffrer les deux premiers mots de passe, dont le niveau de difficultรฉ รฉtait plus faible. Nous n'avons pas rรฉussi ร dรฉchiffrer le troisiรจme mot de passe, qui รฉtait plus long, plus complexe et imprรฉvisible. Son niveau de difficultรฉ รฉtait รฉgalement plus รฉlevรฉ.
Techniques de piratage de mots de passe
Il existe plusieurs techniques รฉprouvรฉes utilisรฉes par les attaquants pour rรฉcupรฉrer les mots de passe. Nous dรฉcrirons ci-dessous les catรฉgories les plus couramment utilisรฉes.
- Attaque par dictionnaire : Cette mรฉthode utilise une liste de mots candidats probables et compare chacun d'eux aux mots de passe d'utilisateurs capturรฉs ou aux hachages de mots de passe.
- Attaque par force brute : Les attaques par force brute combinent des caractรจres alphanumรฉriques et des symboles ร l'aide d'algorithmes pour gรฉnรฉrer systรฉmatiquement tous les mots de passe possibles jusqu'ร ce qu'une correspondance soit trouvรฉe. Par exemple, un mot de passe tel que : peut รฉgalement รชtre essayรฉ comme mot de passe en utilisant une rรจgle hybride de force brute.
- Attaque de table arc-en-ciel : Cette mรฉthode repose sur des hachages prรฉcalculรฉs. Supposons qu'une base de donnรฉes stocke les mots de passe sous forme de hachages MD5. L'attaquant crรฉe une autre table contenant les hachages MD5 des mots de passe courants et compare le hachage capturรฉ avec celui de la table prรฉcalculรฉe. Si une correspondance est trouvรฉe, le mot de passe est rรฉcupรฉrรฉ.
- Devine: Comme son nom l'indique, cette mรฉthode repose sur la devinette. Les mots de passe tels que QWERTY, et admin sont couramment utilisรฉes ou dรฉfinies comme valeurs par dรฉfaut. Si elles n'ont pas รฉtรฉ modifiรฉes, elles peuvent รชtre rapidement compromises.
- Araignรฉe : La plupart des organisations utilisent des mots de passe contenant des informations confidentielles. Ces informations peuvent รชtre extraites des sites web d'entreprises et des rรฉseaux sociaux comme Facebook et Twitter. Le web scraping collecte des donnรฉes ร partir de ces sources afin de constituer des listes de mots ciblรฉes, utilisรฉes ensuite dans des attaques par dictionnaire et par force brute.
- Remplissage d'identifiants : Les attaquants rรฉutilisent les paires nom d'utilisateur/mot de passe divulguรฉes lors d'une premiรจre violation de donnรฉes contre des services sans lien entre eux, exploitant ainsi les utilisateurs qui rรฉutilisent leurs identifiants.
Une liste de mots clรฉs pour le rรฉfรฉrencement d'une entreprise fictive pourrait combiner : 1976 (annรฉe de naissance du fondateur) ; Smith, Jones (noms de famille) ; Acme (nom de l'entreprise) ; Built, To, Last (mots clรฉs de la vision) ; Golfing, Chess, Soccer (loisirs).
Le tableau ci-dessous compare les techniques en fonction de leur rapiditรฉ, de leurs prรฉrequis et de leur dรฉtectabilitรฉ.
| Technique | Speed | Nรฉcessite un hachage ? | Dรฉtectable en ligne ? |
|---|---|---|---|
| Dictionnaire | Rapide | Optionnel | Oui |
| La force brute | Lent | Optionnel | Oui |
| Table arc-en-ciel | Trรจs rapide | Oui | Non (hors ligne) |
| Devinant | Variable | Non | Oui |
| Araignรฉe | Lent | Non | Oui |
| Bourrage de Credential | Rapide | Non | Oui |
Password Cracker Outils
Les outils de craquage de mots de passe sont des logiciels qui automatisent les techniques dรฉcrites prรฉcรฉdemment. Nous avons dรฉjร รฉvoquรฉ l'un de ces outils dans l'exemple de la robustesse, oรน une recherche MD5 publique utilise une table arc-en-ciel pour inverser les hachages courants. Nous allons maintenant examiner d'autres outils utilisรฉs par les professionnels lors des รฉvaluations autorisรฉes.
1) John the Ripper
John the Ripper Utilise l'invite de commandes et accepte des listes de mots avec des rรจgles pour gรฉnรฉrer des candidats. Il dรฉtecte automatiquement de nombreux formats de hachage courants. Le programme est gratuit, tandis que des listes de mots commerciales sont disponibles sรฉparรฉment. Visitez https://www.openwall.com/john/.
2) Cain & Abel
Cain & Abel fonctionne sur Windows Il permet de rรฉcupรฉrer les mots de passe des utilisateurs, d'effectuer de l'analyse du trafic rรฉseau, et bien plus encore. Son interface graphique le rend populaire auprรจs des dรฉbutants. Cet outil n'est plus maintenu depuis 2014 ; par consรฉquent, il ne doit รชtre utilisรฉ que sur des systรจmes de laboratoire anciens. Voir https://sectools.org/tool/cain/.
3) Ophcrack
Ophcrack est une plateforme multiplateforme Windows Un logiciel de craquage de mots de passe utilisant des tables arc-en-ciel. Il fonctionne sur Windows, Linux et macOSet inclut un module de force brute. Visitez https://ophcrack.sourceforge.io/.
4) Hashcat
Hashcat est la norme moderne pour la rรฉcupรฉration de mots de passe hors ligne. Elle prend en charge plus de 300 algorithmes de hachage, exploite l'accรฉlรฉration GPU et propose des attaques basรฉes sur des rรจgles. La documentation est disponible ร l'adresse suivante : https://hashcat.net/hashcat/.
5) Hydra
Hydra (THC-Hydra) cible les services en ligne tels que SSH, FTP, RDP et les formulaires de connexion HTTP. Il est livrรฉ avec Kali Linux et est largement utilisรฉ dans les opรฉrations d'รฉquipes rouges autorisรฉes.
Comment se protรฉger contre les attaques de piratage de mots de passe ?
Une organisation peut utiliser les mesures suivantes pour rรฉduire les risques de piratage des mots de passe :
- Exigez un minimum de 12 caractรจres et รฉvitez les modรจles prรฉvisibles tels que 11552266 ou qwerty1234.
- Stockez les mots de passe avec une fonction de hachage lente ร sens unique telle que bcrypt, scrypt ou Argon2 plutรดt qu'avec des fonctions de hachage rapides telles que MD5 ou SHA-1.
- Ajoutez du sel ร chaque mot de passe avant de le hacher ; le sel empรชche les recherches dans les tables arc-en-ciel mรชme lorsque le hachage lui-mรชme est rapide.
- Adoptez des politiques de mots de passe qui privilรฉgient des scores de force รฉlevรฉs et encouragent l'utilisation de phrases de passe, comme le recommande la publication spรฉciale 800-63B du NIST.
- Activez l'authentification multifacteurs (MFA) afin qu'un mot de passe volรฉ ne permette pas ร lui seul d'accรฉder au systรจme.
- Utilisez un gestionnaire de mots de passe pour gรฉnรฉrer des identifiants uniques pour chaque service, neutralisant ainsi les attaques par bourrage d'identifiants.
- Configurez le verrouillage des comptes, la limitation du dรฉbit et la surveillance continue pour dรฉtecter rapidement les activitรฉs de force brute en ligne.
Activitรฉ de piratage : piratez maintenant !
Dans ce scรฉnario pratique, nous allons rรฉsoudre un problรจme. Windows compte utilisant un mot de passe simple. Windows stocke les informations d'identification locales sous forme de hachages NTLM (un schรฉma basรฉ sur MD4), et nous utiliserons le module de craquage NTLM dans Cain et Abel pour rรฉcupรฉrer la valeur.
Caรฏn et Abel peuvent dรฉchiffrer des mots de passe ร l'aide d'une attaque par dictionnaire, d'une attaque par force brute ou d'une cryptanalyse (tables prรฉcalculรฉes). Nous utiliserons ici l'attaque par dictionnaire. Tรฉlรฉchargez la liste de mots. 10k-le plus courant.zip ร partir d'un miroir rรฉputรฉ. Pour cette dรฉmonstration, nous avons crรฉรฉ un compte appelรฉ hybrides avec le mot de passe QWERTY sur un Windows 7 machines de laboratoire.
Comment dรฉchiffrer un mot de passe
Le guide ci-dessous associe chaque รฉcran de Cain et Abel ร l'action ร entreprendre. Suivez les รฉtapes dans l'ordre sur votre propre compte de laboratoire, jamais sur un systรจme qui ne vous appartient pas.
รtape 1) Ouvrez Caรฏn et Abel.
Lancez l'application ; vous verrez l'รฉcran principal suivant.
รtape 2) Trouvez le bouton Ajouter.
Assurez-vous que l'onglet Cracker est sรฉlectionnรฉ comme indiquรฉ ci-dessus et cliquez sur le bouton Ajouter dans la barre d'outils.
รtape 3) Choisissez la source d'importation.
La fenรชtre de dialogue suivante apparaรฎt. Sรฉlectionnez Importer les hachages depuis le systรจme local et cliquez sur Suivant.
รtape 4) RevConsultez les comptes importรฉs.
Les comptes d'utilisateurs locaux sont listรฉs ci-dessous. Les rรฉsultats exacts dรฉpendront des comptes d'utilisateurs prรฉsents sur votre machine de laboratoire.
รtape 5) Cliquez avec le bouton droit sur le compte cible.
Faites un clic droit sur le compte que vous souhaitez pirater. Pour ce tutoriel, nous utiliserons le hybrides utilisateur.
รtape 6) Ouvrez le panneau d'attaque par dictionnaire.
Dans la fenรชtre d'attaque par dictionnaire, cliquez avec le bouton droit dans la section dictionnaire et sรฉlectionnez Ajouter ร la liste comme indiquรฉ ci-dessous.
รtape 7) Accรฉdez au fichier de liste de mots.
Naviguez vers le 10k-plus-commun.txt Sรฉlectionnez le fichier que vous venez de tรฉlรฉcharger.
รtape 8) RevAfficher le mot de passe rรฉcupรฉrรฉ.
Si l'utilisateur choisit un mot de passe simple tel que QWERTYVous verrez alors des rรฉsultats similaires ร la capture d'รฉcran ci-dessous, avec la valeur en clair ร cรดtรฉ du compte utilisateur.
Remarque : le temps nรฉcessaire pour dรฉchiffrer un mot de passe dรฉpend de sa robustesse, de la complexitรฉ de la liste de candidats et de la puissance de calcul de votre machine. Si lโattaque par dictionnaire ne permet pas de retrouver le mot de passe, essayez ensuite une attaque par force brute ou une cryptanalyse.
Comment l'IA est Reshaping Piratage et protection des mots de passe
L'intelligence artificielle est devenue une force redoutable pour les deux camps en matiรจre de piratage de mots de passe. Les attaquants entraรฎnent des modรจles de langage sur des fuites d'identifiants afin de prรฉdire des phrases de passe rรฉalistes, tandis que les dรฉfenseurs associent ces mรชmes modรจles ร des systรจmes de tรฉlรฉmรฉtrie pour dรฉtecter plus rapidement les compromissions.
Voici comment l'IA transforme le secteur aujourd'hui :
- Gรฉnรฉration de listes de mots plus intelligentes : Les modรจles gรฉnรฉratifs tels que PassGAN apprennent les schรฉmas de mots de passe humains et produisent des listes de candidats qui dรฉchiffrent plus de hachages que les dictionnaires statiques.
- รvaluation des risques comportementaux : L'IA dรฉfensive inspecte la gรฉographie de connexion, l'empreinte digitale de l'appareil et le typeping Rythme, envoi de contextes inhabituels pour renforcer l'authentification.
- Dรฉtection d'anomalies en temps rรฉel : Les classificateurs d'apprentissage automatique surveillent les journaux d'authentification et signalent les bourrages d'identifiants ou les campagnes de force brute lentes que les rรจgles de signature ne dรฉtectent pas.
- Coaching automatisรฉ en matiรจre de politiques : Les plateformes d'identitรฉ รฉvaluent les nouvelles phrases de passe par rapport ร des corpus spรฉcifiques ร l'organisation et suggรจrent des alternatives plus robustes avant que les utilisateurs ne les finalisent.
- Dรฉfense contre le phishing : L'IA accรฉlรจre le dรฉploiement des flux FIDO2 et de clรฉs d'accรจs en analysant les signaux de risque et en rรฉduisant les frictions pour les utilisateurs.
Associez la surveillance par IA ร l'authentification multifactorielle, au hachage moderne tel qu'Argon2 et aux flux de notification rapide des violations pour garder la dรฉfense automatisรฉe en tรชte face ร l'attaque automatisรฉe.
















