Password CrackerComment deviner un mot de passe

โšก Rรฉsumรฉ intelligent

Le craquage de mots de passe consiste ร  rรฉcupรฉrer des identifiants en les devinant, en les comparant ou en les calculant systรฉmatiquement ร  partir de hachages stockรฉs. Cet article explique le mode opรฉratoire des attaquants, les outils qu'ils utilisent, les facteurs de sรฉcuritรฉ qui leur permettent de rรฉsister et les contrรดles que les administrateurs doivent mettre en ล“uvre.

  • ๐Ÿงญ FoundationPrincipe al : La robustesse d'un mot de passe repose sur sa longueur, la complexitรฉ de ses caractรจres et son imprรฉvisibilitรฉ afin de rรฉsister aux attaques par force brute et ร  la rรฉcupรฉration par dictionnaire.
  • (I.e. Hachage vs Chiffrement : Les identifiants stockรฉs sont protรฉgรฉs par des fonctions de hachage unidirectionnelles telles que MD5, SHA-256 ou bcrypt plutรดt que par un chiffrement rรฉversible.
  • (I.e. Techniques d'attaque courantes : Les attaques par dictionnaire, force brute, table arc-en-ciel, hybride, spidering et bourrage d'identifiants exploitent des comportements humains prรฉvisibles.
  • ๏ธ Ensemble d'outils de craquage : John the Ripper, Hashcat, Cain & Abel, OphcrackHydra automatise la rรฉcupรฉration hors ligne et en ligne ร  partir des hachages capturรฉs.
  • ๐Ÿค– Attaques pilotรฉes par l'IA : Les modรจles gรฉnรฉratifs prรฉdisent des phrases de passe rรฉalistes ร  partir de donnรฉes divulguรฉes, amรฉliorant considรฉrablement l'efficacitรฉ des dictionnaires face aux identifiants faibles.
  • ๐Ÿ›ก๏ธ Contrรดles dรฉfensifs : Les hachages salรฉs, l'authentification multifacteurs, les politiques de verrouillage et les gestionnaires de mots de passe neutralisent la plupart des tentatives de piratage dans les environnements de production.

Comment pirater un mot de passe ?

Le craquage de mots de passe est l'une des disciplines les plus anciennes de la sรฉcuritรฉ offensive, et pourtant, il reste d'une actualitรฉ brรปlante car les utilisateurs continuent de privilรฉgier des mots de passe prรฉvisibles. Ce tutoriel prรฉsente les techniques courantes utilisรฉes par les attaquants pour rรฉcupรฉrer les mots de passe, les outils qui automatisent ces opรฉrations, ainsi que les contre-mesures que les administrateurs peuvent mettre en ล“uvre pour protรฉger les systรจmes contre ces attaques.

Quโ€™est-ce que le craquage de mot de passe ?

Le craquage de mots de passe est le processus visant ร  obtenir un accรจs non autorisรฉ ร  un systรจme protรฉgรฉ en rรฉcupรฉrant le mot de passe qui protรจge le mรฉcanisme d'authentification. Ce processus peut impliquer la comparaison des hachages de mots de passe stockรฉs avec une liste de mots prรฉcalculรฉe ou l'exรฉcution d'algorithmes gรฉnรฉrant des mots de passe candidats jusqu'ร  trouver une correspondance. Une fois la correspondance trouvรฉe, l'attaquant peut s'authentifier en tant qu'utilisateur lรฉgitime sans avoir ร  deviner le mot de passe en ligne.

Qu'est-ce que la force du mot de passe ?

La robustesse d'un mot de passe mesure son efficacitรฉ ร  rรฉsister aux attaques de piratage. Elle est dรฉterminรฉe par trois propriรฉtรฉs :

  • Durรฉe : le nombre total de caractรจres que contient le mot de passe.
  • Complexitรฉ: qu'elle utilise une combinaison de lettres majuscules, de lettres minuscules, de chiffres et de symboles.
  • Imprรฉvisibilitรฉ : si le mot de passe peut รชtre facilement devinรฉ par un attaquant connaissant l'utilisateur.

Comparons trois mots de passe : , password1 et #mot de passe1$Pour cet exemple, nous utiliserons l'indicateur de force des mots de passe de cPanel. Les images ci-dessous illustrent la force de chaque candidat.

L'indicateur de force du mot de passe de cPanel affiche un niveau trรจs faible pour le mot de passe de valeur.

Remarque : le mot de passe utilisรฉ est ; sa force est de 1, ce qui est trรจs faible.

L'indicateur de force du mot de passe cPanel indique une faible robustesse pour le mot de passe password1.

Remarque : le mot de passe utilisรฉ est password1; la force est de 28, ce qui est encore faible.

L'indicateur de force du mot de passe cPanel indique une รฉvaluation รฉlevรฉe pour la valeur hashpassword1dollar

Remarque : le mot de passe utilisรฉ est #mot de passe1$Le niveau de sรฉcuritรฉ est de 60, ce qui est รฉlevรฉ. Plus le niveau de sรฉcuritรฉ est รฉlevรฉ, meilleur est le mot de passe.

Supposons maintenant que nous devions stocker ces mรชmes mots de passe en utilisant le hachage MD5. Nous utiliserons un gรฉnรฉrateur de hachage MD5 en ligne pour convertir chaque mot de passe en sa valeur de hachage. Le tableau ci-dessous prรฉsente les hachages obtenus.

Mot de passe Hachage MD5 Indicateur de force cPanel
5f4dcc3b5aa765d61d8327deb882cf99 1
password1 7c6a180b36896a0a8c02787eeafb0e4c 28
#mot de passe1$ 29e08fb7103c327d68327f23d8d9256c 60

Nous allons maintenant utiliser un site public de recherche inversรฉe MD5 pour dรฉchiffrer les hachages ci-dessus. Les images ci-dessous montrent les rรฉsultats du dรฉchiffrement des mots de passe pour chaque valeur.

Rรฉsultat de la recherche MD5 inverse pour le hachage de la valeur password

Rรฉsultat de la recherche MD5 inverse pour le hachage de la valeur password1

Rรฉsultat de la recherche MD5 inverse indiquant l'รฉchec du dรฉcryptage du mot de passe fort hashpassword1dollar

Comme vous pouvez le constater d'aprรจs les rรฉsultats ci-dessus, nous avons rรฉussi ร  dรฉchiffrer les deux premiers mots de passe, dont le niveau de difficultรฉ รฉtait plus faible. Nous n'avons pas rรฉussi ร  dรฉchiffrer le troisiรจme mot de passe, qui รฉtait plus long, plus complexe et imprรฉvisible. Son niveau de difficultรฉ รฉtait รฉgalement plus รฉlevรฉ.

Techniques de piratage de mots de passe

Il existe plusieurs techniques รฉprouvรฉes utilisรฉes par les attaquants pour rรฉcupรฉrer les mots de passe. Nous dรฉcrirons ci-dessous les catรฉgories les plus couramment utilisรฉes.

  • Attaque par dictionnaire : Cette mรฉthode utilise une liste de mots candidats probables et compare chacun d'eux aux mots de passe d'utilisateurs capturรฉs ou aux hachages de mots de passe.
  • Attaque par force brute : Les attaques par force brute combinent des caractรจres alphanumรฉriques et des symboles ร  l'aide d'algorithmes pour gรฉnรฉrer systรฉmatiquement tous les mots de passe possibles jusqu'ร  ce qu'une correspondance soit trouvรฉe. Par exemple, un mot de passe tel que : peut รฉgalement รชtre essayรฉ comme mot de passe en utilisant une rรจgle hybride de force brute.
  • Attaque de table arc-en-ciel : Cette mรฉthode repose sur des hachages prรฉcalculรฉs. Supposons qu'une base de donnรฉes stocke les mots de passe sous forme de hachages MD5. L'attaquant crรฉe une autre table contenant les hachages MD5 des mots de passe courants et compare le hachage capturรฉ avec celui de la table prรฉcalculรฉe. Si une correspondance est trouvรฉe, le mot de passe est rรฉcupรฉrรฉ.
  • Devine: Comme son nom l'indique, cette mรฉthode repose sur la devinette. Les mots de passe tels que QWERTY, et admin sont couramment utilisรฉes ou dรฉfinies comme valeurs par dรฉfaut. Si elles n'ont pas รฉtรฉ modifiรฉes, elles peuvent รชtre rapidement compromises.
  • Araignรฉe : La plupart des organisations utilisent des mots de passe contenant des informations confidentielles. Ces informations peuvent รชtre extraites des sites web d'entreprises et des rรฉseaux sociaux comme Facebook et Twitter. Le web scraping collecte des donnรฉes ร  partir de ces sources afin de constituer des listes de mots ciblรฉes, utilisรฉes ensuite dans des attaques par dictionnaire et par force brute.
  • Remplissage d'identifiants : Les attaquants rรฉutilisent les paires nom d'utilisateur/mot de passe divulguรฉes lors d'une premiรจre violation de donnรฉes contre des services sans lien entre eux, exploitant ainsi les utilisateurs qui rรฉutilisent leurs identifiants.

Une liste de mots clรฉs pour le rรฉfรฉrencement d'une entreprise fictive pourrait combiner : 1976 (annรฉe de naissance du fondateur) ; Smith, Jones (noms de famille) ; Acme (nom de l'entreprise) ; Built, To, Last (mots clรฉs de la vision) ; Golfing, Chess, Soccer (loisirs).

Le tableau ci-dessous compare les techniques en fonction de leur rapiditรฉ, de leurs prรฉrequis et de leur dรฉtectabilitรฉ.

Technique Speed Nรฉcessite un hachage ? Dรฉtectable en ligne ?
Dictionnaire Rapide Optionnel Oui
La force brute Lent Optionnel Oui
Table arc-en-ciel Trรจs rapide Oui Non (hors ligne)
Devinant Variable Non Oui
Araignรฉe Lent Non Oui
Bourrage de Credential Rapide Non Oui

Password Cracker Outils

Les outils de craquage de mots de passe sont des logiciels qui automatisent les techniques dรฉcrites prรฉcรฉdemment. Nous avons dรฉjร  รฉvoquรฉ l'un de ces outils dans l'exemple de la robustesse, oรน une recherche MD5 publique utilise une table arc-en-ciel pour inverser les hachages courants. Nous allons maintenant examiner d'autres outils utilisรฉs par les professionnels lors des รฉvaluations autorisรฉes.

1) John the Ripper
John the Ripper Utilise l'invite de commandes et accepte des listes de mots avec des rรจgles pour gรฉnรฉrer des candidats. Il dรฉtecte automatiquement de nombreux formats de hachage courants. Le programme est gratuit, tandis que des listes de mots commerciales sont disponibles sรฉparรฉment. Visitez https://www.openwall.com/john/.

2) Cain & Abel
Cain & Abel fonctionne sur Windows Il permet de rรฉcupรฉrer les mots de passe des utilisateurs, d'effectuer de l'analyse du trafic rรฉseau, et bien plus encore. Son interface graphique le rend populaire auprรจs des dรฉbutants. Cet outil n'est plus maintenu depuis 2014 ; par consรฉquent, il ne doit รชtre utilisรฉ que sur des systรจmes de laboratoire anciens. Voir https://sectools.org/tool/cain/.

3) Ophcrack
Ophcrack est une plateforme multiplateforme Windows Un logiciel de craquage de mots de passe utilisant des tables arc-en-ciel. Il fonctionne sur Windows, Linux et macOSet inclut un module de force brute. Visitez https://ophcrack.sourceforge.io/.

4) Hashcat
Hashcat est la norme moderne pour la rรฉcupรฉration de mots de passe hors ligne. Elle prend en charge plus de 300 algorithmes de hachage, exploite l'accรฉlรฉration GPU et propose des attaques basรฉes sur des rรจgles. La documentation est disponible ร  l'adresse suivante : https://hashcat.net/hashcat/.

5) Hydra
Hydra (THC-Hydra) cible les services en ligne tels que SSH, FTP, RDP et les formulaires de connexion HTTP. Il est livrรฉ avec Kali Linux et est largement utilisรฉ dans les opรฉrations d'รฉquipes rouges autorisรฉes.

Comment se protรฉger contre les attaques de piratage de mots de passe ?

Une organisation peut utiliser les mesures suivantes pour rรฉduire les risques de piratage des mots de passe :

  • Exigez un minimum de 12 caractรจres et รฉvitez les modรจles prรฉvisibles tels que 11552266 ou qwerty1234.
  • Stockez les mots de passe avec une fonction de hachage lente ร  sens unique telle que bcrypt, scrypt ou Argon2 plutรดt qu'avec des fonctions de hachage rapides telles que MD5 ou SHA-1.
  • Ajoutez du sel ร  chaque mot de passe avant de le hacher ; le sel empรชche les recherches dans les tables arc-en-ciel mรชme lorsque le hachage lui-mรชme est rapide.
  • Adoptez des politiques de mots de passe qui privilรฉgient des scores de force รฉlevรฉs et encouragent l'utilisation de phrases de passe, comme le recommande la publication spรฉciale 800-63B du NIST.
  • Activez l'authentification multifacteurs (MFA) afin qu'un mot de passe volรฉ ne permette pas ร  lui seul d'accรฉder au systรจme.
  • Utilisez un gestionnaire de mots de passe pour gรฉnรฉrer des identifiants uniques pour chaque service, neutralisant ainsi les attaques par bourrage d'identifiants.
  • Configurez le verrouillage des comptes, la limitation du dรฉbit et la surveillance continue pour dรฉtecter rapidement les activitรฉs de force brute en ligne.

Activitรฉ de piratage : piratez maintenant !

Dans ce scรฉnario pratique, nous allons rรฉsoudre un problรจme. Windows compte utilisant un mot de passe simple. Windows stocke les informations d'identification locales sous forme de hachages NTLM (un schรฉma basรฉ sur MD4), et nous utiliserons le module de craquage NTLM dans Cain et Abel pour rรฉcupรฉrer la valeur.

Caรฏn et Abel peuvent dรฉchiffrer des mots de passe ร  l'aide d'une attaque par dictionnaire, d'une attaque par force brute ou d'une cryptanalyse (tables prรฉcalculรฉes). Nous utiliserons ici l'attaque par dictionnaire. Tรฉlรฉchargez la liste de mots. 10k-le plus courant.zip ร  partir d'un miroir rรฉputรฉ. Pour cette dรฉmonstration, nous avons crรฉรฉ un compte appelรฉ hybrides avec le mot de passe QWERTY sur un Windows 7 machines de laboratoire.

Windows 7 comptes d'utilisateurs du laboratoire ont รฉtรฉ crรฉรฉs avec le mot de passe simple ยซ qwerty ยป ร  des fins de dรฉmonstration.

Comment dรฉchiffrer un mot de passe

Le guide ci-dessous associe chaque รฉcran de Cain et Abel ร  l'action ร  entreprendre. Suivez les รฉtapes dans l'ordre sur votre propre compte de laboratoire, jamais sur un systรจme qui ne vous appartient pas.

ร‰tape 1) Ouvrez Caรฏn et Abel.
Lancez l'application ; vous verrez l'รฉcran principal suivant.

Interface principale de Cain et Abel avec l'onglet Cracker visible

ร‰tape 2) Trouvez le bouton Ajouter.
Assurez-vous que l'onglet Cracker est sรฉlectionnรฉ comme indiquรฉ ci-dessus et cliquez sur le bouton Ajouter dans la barre d'outils.

Onglet Cracker sรฉlectionnรฉ, le bouton Ajouter รฉtant mis en surbrillance dans la barre d'outils Caรฏn et Abel

ร‰tape 3) Choisissez la source d'importation.
La fenรชtre de dialogue suivante apparaรฎt. Sรฉlectionnez Importer les hachages depuis le systรจme local et cliquez sur Suivant.

Dialogue entre Caรฏn et Abel demandant de quelle source importer les hachages NTLM.

ร‰tape 4) RevConsultez les comptes importรฉs.
Les comptes d'utilisateurs locaux sont listรฉs ci-dessous. Les rรฉsultats exacts dรฉpendront des comptes d'utilisateurs prรฉsents sur votre machine de laboratoire.

Liste des produits locaux importรฉs Windows Les comptes prรชts ร  รชtre piratรฉs ร  l'intรฉrieur de Caรฏn et Abel

ร‰tape 5) Cliquez avec le bouton droit sur le compte cible.
Faites un clic droit sur le compte que vous souhaitez pirater. Pour ce tutoriel, nous utiliserons le hybrides utilisateur.

Faites un clic droit sur l'utilisateur Comptes dans Cain et Abel.

ร‰tape 6) Ouvrez le panneau d'attaque par dictionnaire.
Dans la fenรชtre d'attaque par dictionnaire, cliquez avec le bouton droit dans la section dictionnaire et sรฉlectionnez Ajouter ร  la liste comme indiquรฉ ci-dessous.

Panneau d'attaque par dictionnaire avec option Ajouter ร  la liste mise en รฉvidence

ร‰tape 7) Accรฉdez au fichier de liste de mots.
Naviguez vers le 10k-plus-commun.txt Sรฉlectionnez le fichier que vous venez de tรฉlรฉcharger.

Ouvrez l'explorateur de fichiers dans Cain et Abel pour choisir la liste des 10 000 mots de passe les plus courants.

ร‰tape 8) RevAfficher le mot de passe rรฉcupรฉrรฉ.
Si l'utilisateur choisit un mot de passe simple tel que QWERTYVous verrez alors des rรฉsultats similaires ร  la capture d'รฉcran ci-dessous, avec la valeur en clair ร  cรดtรฉ du compte utilisateur.

Caรฏn et Abel prรฉsentent le mot de passe en clair rรฉcupรฉrรฉ : qwerty pour lโ€™utilisateur des comptes

Remarque : le temps nรฉcessaire pour dรฉchiffrer un mot de passe dรฉpend de sa robustesse, de la complexitรฉ de la liste de candidats et de la puissance de calcul de votre machine. Si lโ€™attaque par dictionnaire ne permet pas de retrouver le mot de passe, essayez ensuite une attaque par force brute ou une cryptanalyse.

Comment l'IA est Reshaping Piratage et protection des mots de passe

L'intelligence artificielle est devenue une force redoutable pour les deux camps en matiรจre de piratage de mots de passe. Les attaquants entraรฎnent des modรจles de langage sur des fuites d'identifiants afin de prรฉdire des phrases de passe rรฉalistes, tandis que les dรฉfenseurs associent ces mรชmes modรจles ร  des systรจmes de tรฉlรฉmรฉtrie pour dรฉtecter plus rapidement les compromissions.

Voici comment l'IA transforme le secteur aujourd'hui :

  • Gรฉnรฉration de listes de mots plus intelligentes : Les modรจles gรฉnรฉratifs tels que PassGAN apprennent les schรฉmas de mots de passe humains et produisent des listes de candidats qui dรฉchiffrent plus de hachages que les dictionnaires statiques.
  • ร‰valuation des risques comportementaux : L'IA dรฉfensive inspecte la gรฉographie de connexion, l'empreinte digitale de l'appareil et le typeping Rythme, envoi de contextes inhabituels pour renforcer l'authentification.
  • Dรฉtection d'anomalies en temps rรฉel : Les classificateurs d'apprentissage automatique surveillent les journaux d'authentification et signalent les bourrages d'identifiants ou les campagnes de force brute lentes que les rรจgles de signature ne dรฉtectent pas.
  • Coaching automatisรฉ en matiรจre de politiques : Les plateformes d'identitรฉ รฉvaluent les nouvelles phrases de passe par rapport ร  des corpus spรฉcifiques ร  l'organisation et suggรจrent des alternatives plus robustes avant que les utilisateurs ne les finalisent.
  • Dรฉfense contre le phishing : L'IA accรฉlรจre le dรฉploiement des flux FIDO2 et de clรฉs d'accรจs en analysant les signaux de risque et en rรฉduisant les frictions pour les utilisateurs.

Associez la surveillance par IA ร  l'authentification multifactorielle, au hachage moderne tel qu'Argon2 et aux flux de notification rapide des violations pour garder la dรฉfense automatisรฉe en tรชte face ร  l'attaque automatisรฉe.

FAQ

Le craquage de mots de passe n'est lรฉgal que lorsqu'il est effectuรฉ avec une autorisation รฉcrite explicite, par exemple dans le cadre de tests d'intrusion, d'audits internes ou de la rรฉcupรฉration de ses propres identifiants. Le craquage non autorisรฉ constitue une violation des lois sur la cybercriminalitรฉ dans la quasi-totalitรฉ des juridictions.

Le hachage est une transformation irrรฉversible : la valeur originale ne peut รชtre retrouvรฉe. Le chiffrement, quant ร  lui, est rรฉversible grรขce ร  la clรฉ appropriรฉe. Les mots de passe doivent toujours รชtre stockรฉs sous forme de hachages salรฉs, ร  lโ€™aide dโ€™algorithmes tels que bcrypt, scrypt ou Argon2, et jamais sous forme de chaรฎnes chiffrรฉes.

Pour le craquage hors ligne, Hashcat est gรฉnรฉralement la plus rapide car elle utilise l'accรฉlรฉration GPU et prend en charge les attaques basรฉes sur des rรจgles sur plus de 300 formats de hachage. John the Ripper reste populaire lorsque les ressources GPU sont limitรฉes.

Un sel est une valeur alรฉatoire unique ajoutรฉe ร  chaque mot de passe avant son hachage. Le salage permet de contrer les attaques par tables arc-en-ciel, car les tables prรฉcalculรฉes ne fonctionnent qu'avec des hachages non salรฉs. Le sel garantit รฉgalement que deux utilisateurs ayant le mรชme mot de passe produisent des valeurs de hachage diffรฉrentes.

Un mot de passe de 12 caractรจres mรชlant lettres, chiffres et symboles peut nรฉcessiter des siรจcles pour รชtre dรฉchiffrรฉ par force brute avec un algorithme de hachage lent comme bcrypt. Avec un algorithme MD5 rapide et non salรฉ, le mรชme mot de passe peut รชtre trouvรฉ en quelques jours. Le choix de l'algorithme de hachage et sa longueur sont donc essentiels.

Les attaquants entraรฎnent des modรจles gรฉnรฉratifs tels que PassGAN sur des fuites d'identifiants afin qu'ils prรฉdisent des phrases de passe humaines rรฉalistes. Les listes de mots ainsi obtenues permettent de casser un nombre nettement supรฉrieur de hachages que les dictionnaires statiques lors d'une mรชme exรฉcution, en particulier lorsqu'elles sont combinรฉes ร  des mutations basรฉes sur des rรจgles. Hashcat.

Oui. L'IA dรฉfensive analyse les comportements de connexion habituels, รฉvalue le risque de chaque tentative et dรฉtecte les attaques par bourrage d'identifiants ou les campagnes de force brute lentes que les systรจmes de rรจgles ne repรจrent pas. Pour une protection optimale, associez la surveillance par IA ร  l'authentification multifacteurs et ร  un systรจme de hachage moderne comme Argon2.

L'authentification multifacteurs bloque la grande majoritรฉ des tentatives de piratage, car un mot de passe rรฉcupรฉrรฉ ne suffit pas ร  se connecter. Les facteurs anti-hameรงonnage, tels que les clรฉs de sรฉcuritรฉ et les mots de passe FIDO2, offrent la protection la plus robuste et doivent รชtre activรฉs autant que possible.

Rรฉsumez cet article avec :