Password CrackerHogyan lehet feltörni/kitalálni egy jelszót
⚡ Okos összefoglaló
A jelszófeltörés a hitelesítő adatok visszaszerzésének gyakorlata, melynek során szisztematikusan kitalálják, összehasonlítják vagy kiszámítják azokat a tárolt hash-ekkel szemben. Ez az áttekintés bemutatja, hogyan működnek a támadók, milyen eszközöket használnak, milyen erősségi tényezőket tudnak velük szemben ellenállni, és milyen ellenőrzéseket kell betartaniuk a rendszergazdáknak.
A jelszófeltörés az egyik legrégebbi tudományág a támadó biztonságban, mégis ugyanolyan releváns, mint valaha, mivel a felhasználók továbbra is kiszámítható titkokat választanak. Ebben az oktatóanyagban bemutatjuk a támadók által a jelszavak visszaszerzésére használt gyakori technikákat, a munkát automatizáló eszközöket, valamint azokat az ellenintézkedéseket, amelyeket a rendszergazdák alkalmazhatnak a rendszerek támadások elleni védelmére.
Mi az a jelszó feltörés?
A jelszófeltörés egy olyan folyamat, amelynek során jogosulatlan hozzáférést próbálnak meg szerezni egy korlátozott rendszerhez egy hitelesítési mechanizmust védő titok visszaszerzésével. A feltörési folyamat magában foglalhatja a tárolt jelszó-hashek összehasonlítását egy előre kiszámított szólistával, vagy olyan algoritmusok futtatását, amelyek jelszavakat generálnak, amíg egyezést nem találnak. Miután egyezést találtak, a támadó legitim felhasználóként hitelesítheti magát anélkül, hogy online találgatna.
Mi a jelszó erőssége?
A jelszó erőssége a jelszó jelszófeltörő támadásokkal szembeni ellenállásának mértéke. Bármely jelszó erősségét három tulajdonság határozza meg:
- Hossz: a jelszóban lévő karakterek teljes száma.
- Bonyolultság: hogy nagybetűk, kisbetűk, számok és szimbólumok kombinációját használja-e.
- Kiszámíthatatlanság: hogy a jelszó könnyen kitalálható-e egy támadó számára, aki ismeri a felhasználót.
Hasonlítsunk össze három jelszót: jelszó, password1és #jelszó1$Ebben a példában a cPanel jelszóerősség-jelzőjét fogjuk használni. Az alábbi képek az egyes jelöltek erősségét mutatják.
Megjegyzés: a használt jelszó a következő jelszó; az erősség 1, ami nagyon gyenge.
Megjegyzés: a használt jelszó a következő password1; az erősség 28, ami még mindig gyenge.
Megjegyzés: a használt jelszó a következő #jelszó1$; az erősség 60, ami erős jelszót jelent. Minél nagyobb az erősségi szám, annál jobb a jelszó.
Tegyük fel, hogy MD5 hashelés segítségével kell tárolnunk ugyanazokat a jelszavakat. Egy online MD5 hash generátort fogunk használni, hogy minden egyes jelszót hash értékké alakítsunk. Az alábbi táblázat a kapott hasheket mutatja.
| Jelszó | MD5 kivonatolás | cPanel erősségjelző |
|---|---|---|
| jelszó | 5f4dcc3b5aa765d61d8327deb882cf99 | 1 |
| password1 | 7c6a180b36896a0a8c02787eeafb0e4c | 28 |
| #jelszó1$ | 29e08fb7103c327d68327f23d8d9256c | 60 |
Most egy nyilvános MD5 fordított keresési oldalt fogunk használni a fenti hashek feltöréséhez. Az alábbi képek az egyes értékekhez tartozó jelszófeltörési eredményeket mutatják.
Amint a fenti eredményekből látható, sikerült feltörnünk az első és a második jelszót, amelyek alacsonyabb erősségi számmal rendelkeztek. A harmadik jelszót nem sikerült feltörnünk, amely hosszabb, összetettebb és kiszámíthatatlanabb volt. Ennek viszont magasabb erősségi száma volt.
Jelszó feltörési technikák
Számos bevált technika létezik, amelyeket a támadók a jelszavak visszaszerzésére használnak. Az alábbiakban a leggyakrabban használt kategóriákat ismertetjük.
- Szótári támadás: Ez a módszer a valószínűsíthető jelöltek szólistáját használja, és mindegyiket összehasonlítja a rögzített felhasználói jelszavakkal vagy jelszó-hash-ekkel.
- Nyers erő támadás: A brute force támadások alfanumerikus karaktereket és szimbólumokat kombinálnak algoritmusok segítségével, hogy szisztematikusan generálják az összes lehetséges jelszót, amíg egyezést nem találnak. Például egy olyan jelszó, mint a jelszó úgy is kipróbálható, mint p@$$szó hibrid nyers erő szabály használatával.
- Szivárványasztal támadás: Ez a módszer előre kiszámított hash-ekre támaszkodik. Tegyük fel, hogy egy adatbázis MD5 hash-ként tárolja a jelszavakat. A támadó létrehoz egy másik táblázatot, amely a gyakori jelszavak MD5 hash-eit tárolja, és összehasonlítja a rögzített hash-t az előre kiszámított táblázattal. Ha egyezést talál, a jelszó visszaállítható.
- Találgatás: Ahogy a neve is sugallja, ez a módszer kitalálást igényel. Jelszavak, mint például QWERTY, jelszóés admin általában használt vagy alapértelmezettként beállított értékek. Ha nem változtatják meg őket, gyorsan veszélybe kerülhetnek.
- Pókolás: A legtöbb szervezet olyan jelszavakat használ, amelyek céges információkat tartalmaznak. Ezek az információk a vállalati weboldalakról és a közösségi médiából, például a Facebookról és a Twitterről kinyerhetők. A spidering ezekből a forrásokból gyűjt adatokat célzott szójegyzékek létrehozásához, amelyeket aztán szótár- és brute force támadásokban használnak.
- Hitelesítő adatok kitöltése: A támadók egyetlen, egymással nem összefüggő szolgáltatás ellen kiszivárgott felhasználónév-jelszó párokat játsszanak le újra, kihasználva azokat a felhasználókat, akik újra felhasználják a hitelesítő adataikat.
Egy kitalált cég szójegyzéke a következő elemeket tartalmazhatja: 1976 (alapító születési éve); smith, jones (vezetéknevek); acme (cég neve); built, to, last (vízió kulcsszavak); golfozás, sakk, foci (hobbik).
Az alábbi táblázat összehasonlítja a technikákat sebesség, előfeltételek és kimutathatóság szerint.
| Technika | Sebesség | Hash-t igényel? | Online észlelhető? |
|---|---|---|---|
| Szótár | Gyors | Választható | Igen |
| Nyers erő | Lassíts | Választható | Igen |
| Szivárványasztal | Nagyon gyors | Igen | Nem (offline) |
| találgatás | Változó | Nem | Igen |
| Pókozás | Lassíts | Nem | Igen |
| Hitelesítő adatok kitöltése | Gyors | Nem | Igen |
Password Cracker Eszközök
A jelszófeltörő eszközök olyan szoftverprogramok, amelyek automatizálják a fent leírt technikákat. Korábban, az erősségi példában már érintettünk egy ilyen segédprogramot, ahol egy nyilvános MD5-keresés egy szivárványtáblát használ a gyakori hashek megfordítására. Most további eszközöket fogunk megvizsgálni, amelyeket a szakemberek a hivatalos értékelések során használnak.
1) John the Ripper
John the Ripper A program a parancssort használja, és szabályokkal ellátott szólistákat fogad el a jelöltek generálásához. Automatikusan felismeri a gyakori hash formátumokat. A program ingyenes, míg a gondosan összeállított kereskedelmi szólisták külön is elérhetők. Látogassa meg a következő weboldalt: https://www.openwall.com/john/.
2) Cain & Abel
Cain & Abel fut Windows és visszaállítja a felhasználói jelszavakat, hálózati szimatolást végez, és egyebeket. Grafikus felülete népszerűvé teszi az újonnan érkezők körében. Az eszközt 2014 óta nem karbantartották aktívan, ezért csak régebbi laborrendszereken használja. Lásd: https://sectools.org/tool/cain/.
3) Ophcrack
Ophcrack egy cross-platform Windows jelszófeltörő, ami szivárványtáblákat használ. Fut rajta Windows, Linux és macOS, és tartalmaz egy brute force modult. Látogassa meg a következőt: https://ophcrack.sourceforge.io/.
4) Hashcat
Hashcat a modern szabvány az offline jelszó-helyreállításhoz. Több mint 300 hash algoritmust támogat, kihasználja a GPU-gyorsítást, és szabályalapú támadásokat kínál. A dokumentáció a következő címen található: https://hashcat.net/hashcat/.
5) Hidra
A Hydra (THC-Hydra) olyan online szolgáltatásokat céloz meg, mint az SSH, FTP, RDP és HTTP bejelentkezési űrlapok. A következőkkel érkezik: Kali Linux és széles körben használják engedélyezett vörös csapatműveletekben.
Hogyan védekezzünk a jelszófeltörő támadások ellen?
Egy szervezet a következő intézkedésekkel csökkentheti a jelszavak feltörésének esélyét:
- Legalább 12 karaktert kell tartalmaznia, és kerülje a kiszámítható mintákat, például az 11552266-ot vagy a qwerty1234-et.
- A jelszavakat lassú, egyirányú hash függvénnyel, például bcrypt, scrypt vagy Argon2-vel tárold a gyors hash függvénnyel, például MD5-tel vagy SHA-1-gyel szemben.
- A sók minden jelszót hashelés előtt sóval (só) kezelnek; a sók még akkor is kivédik a szivárványtábla-kereséseket, ha maga a hashelési érték gyors.
- A NIST SP 800-63B ajánlásainak megfelelően olyan jelszószabályokat kell alkalmazni, amelyek a magas erősségű pontszámokat részesítik előnyben, és előmozdítják a jelszavak használatát.
- Engedélyezze a többtényezős hitelesítést (MFA), hogy az ellopott jelszó önmagában ne biztosítson hozzáférést.
- Használjon jelszókezelőt, hogy minden szolgáltatáshoz egyedi hitelesítő adatokat generáljon, így semlegesítve a hitelesítő adatokkal való visszaélés elleni támadásokat.
- Fiókzárolás, korlátozás és folyamatos figyelés konfigurálása az online brute force tevékenységek korai észleléséhez.
Hackelési tevékenység: Hack most!
Ebben a gyakorlati forgatókönyvben feltörünk egy Windows fiók, amely egyszerű jelszót használ. Windows a helyi hitelesítő adatokat NTLM hash-ként tárolja (egy MD4-alapú séma), és a Cain és Abel NTLM cracker modulját fogjuk használni az érték visszaállításához.
Káin és Ábel szótáras támadással, nyers erővel vagy kriptoanalízissel (előre kiszámított táblázatok) tudta feltörni a jelszavakat. Itt a szótáras támadást fogjuk használni. Töltsd le a szólistát 10k-Leggyakoribb.zip egy jó hírű tükörből. Ehhez a bemutatóhoz létrehoztunk egy fiókot, melynek neve Fiókok jelszóval QWERTY a Windows 7 laboratóriumi gép.
Hogyan lehet feltörni egy jelszót
Az alábbi útmutató Káin és Ábel képernyőit párosítja a végrehajtandó művelettel. Kövesd a lépéseket sorrendben a saját laborfiókoddal szemben, soha ne olyan rendszerrel szemben, amelynek nem a tulajdonodban vagy.
1. lépés) Nyisd meg Káin és Ábel történetét.
Indítsa el az alkalmazást; a következő főképernyőt fogja látni.
2. lépés) Keresd meg a Hozzáadás gombot.
Győződjön meg arról, hogy a Cracker fül van kiválasztva a fentiek szerint, majd kattintson az eszköztár Hozzáadás gombjára.
3. lépés) Válassza ki az importálási forrást.
A következő párbeszédablak jelenik meg. Válassza a Hashek importálása a helyi rendszerből és kattintson a Tovább gombra.
Step 4) RevTekintse meg az importált fiókokat.
A helyi felhasználói fiókok listája a következő. A pontos eredmények a laborgépén lévő felhasználói fiókokat fogják tükrözni.
5. lépés) Kattintson a jobb gombbal a célfiókra.
Kattintson jobb gombbal a feltörni kívánt fiókra. Ebben az oktatóanyagban a következőt fogjuk használni: Fiókok felhasználó.
6. lépés) Nyissa meg a szótár támadás panelt.
A szótár támadás ablakban kattintson jobb gombbal a szótár szakaszra, és válassza a lehetőséget Hozzáadás a listához az alábbiak szerint.
7. lépés) Keresse meg a szójegyzékfájlt.
Tallózás a 10k-leggyakoribb.txt az imént letöltött fájlt, és jelölje ki.
Step 8) RevTekintse meg a helyreállított jelszót.
Ha a felhasználó egy egyszerű jelszót választ, például QWERTY, az alábbi képernyőhöz hasonló eredményeket fog látni, a felhasználói fiók mellett a titkosítatlan szöveges értékkel.
Megjegyzés: a jelszó feltöréséhez szükséges idő a jelszó erősségétől, a jelöltlista összetettségétől és a gép feldolgozási teljesítményétől függ. Ha a szótáras támadás nem nyeri vissza a jelszót, próbáljon meg legközelebb nyers erővel vagy kriptoanalízissel támadni.
Hogyan Resha a mesterséges intelligencia?ping Jelszófeltörés és -védelem
A mesterséges intelligencia mindkét oldalon komoly erővé vált a jelszófeltörésben. A támadók kiszivárgott hitelesítő adatok alapján nyelvi modelleket képeznek ki, hogy realisztikus jelszavakat jósoljanak, míg a védők ugyanezeket a modelleket telemetriai folyamatokkal párosítják a behatolások gyorsabb észlelése érdekében.
Így változtatja meg a mesterséges intelligencia a területet napjainkban:
- Okosabb szólista-generálás: Az olyan generatív modellek, mint a PassGAN, megtanulják az emberi jelszómintákat, és olyan jelöltlistákat hoznak létre, amelyek több hash-t feltörnek, mint a statikus szótárak.
- Viselkedési kockázatértékelés: A védekező mesterséges intelligencia ellenőrzi a bejelentkezési földrajzot, az eszköz ujjlenyomatát és a typing ritmus, szokatlan kontextusok küldése a fokozott hitelesítéshez.
- Valós idejű anomáliaészlelés: A gépi tanuláson alapuló osztályozók figyelik a hitelesítési naplókat, és jelzik a hitelesítő adatokkal való visszaélést vagy a lassú, brute force kampányokat, amelyeket az aláírási szabályok nem észlelnek.
- Automatizált szabályzat-tanácsadás: Az identitásplatformok szervezetspecifikus korpuszok alapján osztályozzák az új jelszavakat, és erősebb helyettesítőket javasolnak, mielőtt a felhasználók véglegesítenék azokat.
- Adathalászattal szembeni védelem: A mesterséges intelligencia felgyorsítja a FIDO2 és a jelszófolyamatok bevezetését a kockázati jelek elemzésével és a felhasználói súrlódás csökkentésével.
Párosítsa a mesterséges intelligencia általi monitorozást többtényezős hitelesítéssel, modern hasheléssel, például az Argon2-vel, és gyors incidens-értesítési hírcsatornákkal, hogy az automatizált védelem megelőzze az automatizált támadást.
















