Password CrackerHogyan lehet feltörni/kitalálni egy jelszót

⚡ Okos összefoglaló

A jelszófeltörés a hitelesítő adatok visszaszerzésének gyakorlata, melynek során szisztematikusan kitalálják, összehasonlítják vagy kiszámítják azokat a tárolt hash-ekkel szemben. Ez az áttekintés bemutatja, hogyan működnek a támadók, milyen eszközöket használnak, milyen erősségi tényezőket tudnak velük szemben ellenállni, és milyen ellenőrzéseket kell betartaniuk a rendszergazdáknak.

  • 🧭 Foundational alapelv: A jelszó erőssége a hosszán, a karakterek összetettségén és a kiszámíthatatlanságán múlik, hogy ellenálljon a nyers erővel és a szótári helyreállítással szemben.
  • 🔐 Hashelés vs. titkosítás: A tárolt hitelesítő adatokat egyirányú hash függvények, például MD5, SHA-256 vagy bcrypt védik a visszafordítható titkosítás helyett.
  • 🎯 Gyakori támadási technikák: A szótár, a nyers erő, a szivárványtábla, a hibrid, a spidering és a hitelesítő adatok begyűjtése a kiszámítható emberi viselkedést használja ki.
  • 🇧🇷 Repesztőszerszámkészlet: John the Ripper, Hashcat, Cain & Abel, Ophcrack, és a Hydra automatizálja az offline és online helyreállítást a rögzített hashek alapján.
  • 🤖 MI-vezérelt támadások: A generatív modellek realisztikus jelszavakat jósolnak a kiszivárgott adatokból, drámaian javítva a szótárak hatékonyságát a gyenge hitelesítő adatokkal szemben.
  • 🛡️ Védekező kontrollok: A sózott hashek, a többtényezős hitelesítés, a kizárási szabályzatok és a jelszókezelők semlegesítik a legtöbb feltörési kísérletet az éles környezetekben.

Hogyan lehet feltörni (feltörni) egy jelszót?

A jelszófeltörés az egyik legrégebbi tudományág a támadó biztonságban, mégis ugyanolyan releváns, mint valaha, mivel a felhasználók továbbra is kiszámítható titkokat választanak. Ebben az oktatóanyagban bemutatjuk a támadók által a jelszavak visszaszerzésére használt gyakori technikákat, a munkát automatizáló eszközöket, valamint azokat az ellenintézkedéseket, amelyeket a rendszergazdák alkalmazhatnak a rendszerek támadások elleni védelmére.

Mi az a jelszó feltörés?

A jelszófeltörés egy olyan folyamat, amelynek során jogosulatlan hozzáférést próbálnak meg szerezni egy korlátozott rendszerhez egy hitelesítési mechanizmust védő titok visszaszerzésével. A feltörési folyamat magában foglalhatja a tárolt jelszó-hashek összehasonlítását egy előre kiszámított szólistával, vagy olyan algoritmusok futtatását, amelyek jelszavakat generálnak, amíg egyezést nem találnak. Miután egyezést találtak, a támadó legitim felhasználóként hitelesítheti magát anélkül, hogy online találgatna.

Mi a jelszó erőssége?

A jelszó erőssége a jelszó jelszófeltörő támadásokkal szembeni ellenállásának mértéke. Bármely jelszó erősségét három tulajdonság határozza meg:

  • Hossz: a jelszóban lévő karakterek teljes száma.
  • Bonyolultság: hogy nagybetűk, kisbetűk, számok és szimbólumok kombinációját használja-e.
  • Kiszámíthatatlanság: hogy a jelszó könnyen kitalálható-e egy támadó számára, aki ismeri a felhasználót.

Hasonlítsunk össze három jelszót: jelszó, password1és #jelszó1$Ebben a példában a cPanel jelszóerősség-jelzőjét fogjuk használni. Az alábbi képek az egyes jelöltek erősségét mutatják.

A cPanel jelszóerősség-jelzője nagyon gyenge minősítést mutat a jelszó értékéhez

Megjegyzés: a használt jelszó a következő jelszó; az erősség 1, ami nagyon gyenge.

A cPanel jelszóerősség-jelzője gyenge minősítést mutat a password1 értékhez

Megjegyzés: a használt jelszó a következő password1; az erősség 28, ami még mindig gyenge.

A cPanel jelszóerősség-jelzője a hashpassword1dollar érték erős értékelését mutatja.

Megjegyzés: a használt jelszó a következő #jelszó1$; az erősség 60, ami erős jelszót jelent. Minél nagyobb az erősségi szám, annál jobb a jelszó.

Tegyük fel, hogy MD5 hashelés segítségével kell tárolnunk ugyanazokat a jelszavakat. Egy online MD5 hash generátort fogunk használni, hogy minden egyes jelszót hash értékké alakítsunk. Az alábbi táblázat a kapott hasheket mutatja.

Jelszó MD5 kivonatolás cPanel erősségjelző
jelszó 5f4dcc3b5aa765d61d8327deb882cf99 1
password1 7c6a180b36896a0a8c02787eeafb0e4c 28
#jelszó1$ 29e08fb7103c327d68327f23d8d9256c 60

Most egy nyilvános MD5 fordított keresési oldalt fogunk használni a fenti hashek feltöréséhez. Az alábbi képek az egyes értékekhez tartozó jelszófeltörési eredményeket mutatják.

MD5 fordított keresési eredmény a jelszó érték hash-ére

MD5 fordított keresési eredmény a jelszó1 érték hash-ére

MD5 fordított keresési eredmény, amely a hashpassword1dollar erős érték feltörésének sikertelenségét mutatja

Amint a fenti eredményekből látható, sikerült feltörnünk az első és a második jelszót, amelyek alacsonyabb erősségi számmal rendelkeztek. A harmadik jelszót nem sikerült feltörnünk, amely hosszabb, összetettebb és kiszámíthatatlanabb volt. Ennek viszont magasabb erősségi száma volt.

Jelszó feltörési technikák

Számos bevált technika létezik, amelyeket a támadók a jelszavak visszaszerzésére használnak. Az alábbiakban a leggyakrabban használt kategóriákat ismertetjük.

  • Szótári támadás: Ez a módszer a valószínűsíthető jelöltek szólistáját használja, és mindegyiket összehasonlítja a rögzített felhasználói jelszavakkal vagy jelszó-hash-ekkel.
  • Nyers erő támadás: A brute force támadások alfanumerikus karaktereket és szimbólumokat kombinálnak algoritmusok segítségével, hogy szisztematikusan generálják az összes lehetséges jelszót, amíg egyezést nem találnak. Például egy olyan jelszó, mint a jelszó úgy is kipróbálható, mint p@$$szó hibrid nyers erő szabály használatával.
  • Szivárványasztal támadás: Ez a módszer előre kiszámított hash-ekre támaszkodik. Tegyük fel, hogy egy adatbázis MD5 hash-ként tárolja a jelszavakat. A támadó létrehoz egy másik táblázatot, amely a gyakori jelszavak MD5 hash-eit tárolja, és összehasonlítja a rögzített hash-t az előre kiszámított táblázattal. Ha egyezést talál, a jelszó visszaállítható.
  • Találgatás: Ahogy a neve is sugallja, ez a módszer kitalálást igényel. Jelszavak, mint például QWERTY, jelszóés admin általában használt vagy alapértelmezettként beállított értékek. Ha nem változtatják meg őket, gyorsan veszélybe kerülhetnek.
  • Pókolás: A legtöbb szervezet olyan jelszavakat használ, amelyek céges információkat tartalmaznak. Ezek az információk a vállalati weboldalakról és a közösségi médiából, például a Facebookról és a Twitterről kinyerhetők. A spidering ezekből a forrásokból gyűjt adatokat célzott szójegyzékek létrehozásához, amelyeket aztán szótár- és brute force támadásokban használnak.
  • Hitelesítő adatok kitöltése: A támadók egyetlen, egymással nem összefüggő szolgáltatás ellen kiszivárgott felhasználónév-jelszó párokat játsszanak le újra, kihasználva azokat a felhasználókat, akik újra felhasználják a hitelesítő adataikat.

Egy kitalált cég szójegyzéke a következő elemeket tartalmazhatja: 1976 (alapító születési éve); smith, jones (vezetéknevek); acme (cég neve); built, to, last (vízió kulcsszavak); golfozás, sakk, foci (hobbik).

Az alábbi táblázat összehasonlítja a technikákat sebesség, előfeltételek és kimutathatóság szerint.

Technika Sebesség Hash-t igényel? Online észlelhető?
Szótár Gyors Választható Igen
Nyers erő Lassíts Választható Igen
Szivárványasztal Nagyon gyors Igen Nem (offline)
találgatás Változó Nem Igen
Pókozás Lassíts Nem Igen
Hitelesítő adatok kitöltése Gyors Nem Igen

Password Cracker Eszközök

A jelszófeltörő eszközök olyan szoftverprogramok, amelyek automatizálják a fent leírt technikákat. Korábban, az erősségi példában már érintettünk egy ilyen segédprogramot, ahol egy nyilvános MD5-keresés egy szivárványtáblát használ a gyakori hashek megfordítására. Most további eszközöket fogunk megvizsgálni, amelyeket a szakemberek a hivatalos értékelések során használnak.

1) John the Ripper
John the Ripper A program a parancssort használja, és szabályokkal ellátott szólistákat fogad el a jelöltek generálásához. Automatikusan felismeri a gyakori hash formátumokat. A program ingyenes, míg a gondosan összeállított kereskedelmi szólisták külön is elérhetők. Látogassa meg a következő weboldalt: https://www.openwall.com/john/.

2) Cain & Abel
Cain & Abel fut Windows és visszaállítja a felhasználói jelszavakat, hálózati szimatolást végez, és egyebeket. Grafikus felülete népszerűvé teszi az újonnan érkezők körében. Az eszközt 2014 óta nem karbantartották aktívan, ezért csak régebbi laborrendszereken használja. Lásd: https://sectools.org/tool/cain/.

3) Ophcrack
Ophcrack egy cross-platform Windows jelszófeltörő, ami szivárványtáblákat használ. Fut rajta Windows, Linux és macOS, és tartalmaz egy brute force modult. Látogassa meg a következőt: https://ophcrack.sourceforge.io/.

4) Hashcat
Hashcat a modern szabvány az offline jelszó-helyreállításhoz. Több mint 300 hash algoritmust támogat, kihasználja a GPU-gyorsítást, és szabályalapú támadásokat kínál. A dokumentáció a következő címen található: https://hashcat.net/hashcat/.

5) Hidra
A Hydra (THC-Hydra) olyan online szolgáltatásokat céloz meg, mint az SSH, FTP, RDP és HTTP bejelentkezési űrlapok. A következőkkel érkezik: Kali Linux és széles körben használják engedélyezett vörös csapatműveletekben.

Hogyan védekezzünk a jelszófeltörő támadások ellen?

Egy szervezet a következő intézkedésekkel csökkentheti a jelszavak feltörésének esélyét:

  • Legalább 12 karaktert kell tartalmaznia, és kerülje a kiszámítható mintákat, például az 11552266-ot vagy a qwerty1234-et.
  • A jelszavakat lassú, egyirányú hash függvénnyel, például bcrypt, scrypt vagy Argon2-vel tárold a gyors hash függvénnyel, például MD5-tel vagy SHA-1-gyel szemben.
  • A sók minden jelszót hashelés előtt sóval (só) kezelnek; a sók még akkor is kivédik a szivárványtábla-kereséseket, ha maga a hashelési érték gyors.
  • A NIST SP 800-63B ajánlásainak megfelelően olyan jelszószabályokat kell alkalmazni, amelyek a magas erősségű pontszámokat részesítik előnyben, és előmozdítják a jelszavak használatát.
  • Engedélyezze a többtényezős hitelesítést (MFA), hogy az ellopott jelszó önmagában ne biztosítson hozzáférést.
  • Használjon jelszókezelőt, hogy minden szolgáltatáshoz egyedi hitelesítő adatokat generáljon, így semlegesítve a hitelesítő adatokkal való visszaélés elleni támadásokat.
  • Fiókzárolás, korlátozás és folyamatos figyelés konfigurálása az online brute force tevékenységek korai észleléséhez.

Hackelési tevékenység: Hack most!

Ebben a gyakorlati forgatókönyvben feltörünk egy Windows fiók, amely egyszerű jelszót használ. Windows a helyi hitelesítő adatokat NTLM hash-ként tárolja (egy MD4-alapú séma), és a Cain és Abel NTLM cracker modulját fogjuk használni az érték visszaállításához.

Káin és Ábel szótáras támadással, nyers erővel vagy kriptoanalízissel (előre kiszámított táblázatok) tudta feltörni a jelszavakat. Itt a szótáras támadást fogjuk használni. Töltsd le a szólistát 10k-Leggyakoribb.zip egy jó hírű tükörből. Ehhez a bemutatóhoz létrehoztunk egy fiókot, melynek neve Fiókok jelszóval QWERTY a Windows 7 laboratóriumi gép.

Windows 7 laboratóriumi felhasználó nevű fiók létrehozva az egyszerű qwerty jelszóval a bemutatóhoz

Hogyan lehet feltörni egy jelszót

Az alábbi útmutató Káin és Ábel képernyőit párosítja a végrehajtandó művelettel. Kövesd a lépéseket sorrendben a saját laborfiókoddal szemben, soha ne olyan rendszerrel szemben, amelynek nem a tulajdonodban vagy.

1. lépés) Nyisd meg Káin és Ábel történetét.
Indítsa el az alkalmazást; a következő főképernyőt fogja látni.

Káin és Ábel fő felülete, látható a Keksz fül

2. lépés) Keresd meg a Hozzáadás gombot.
Győződjön meg arról, hogy a Cracker fül van kiválasztva a fentiek szerint, majd kattintson az eszköztár Hozzáadás gombjára.

A Káin és Ábel eszköztáron a Hozzáadás gombbal kiemelve kiválasztott Cracker fül

3. lépés) Válassza ki az importálási forrást.
A következő párbeszédablak jelenik meg. Válassza a Hashek importálása a helyi rendszerből és kattintson a Tovább gombra.

Káin és Ábel párbeszédpanel, amely megkérdezi, hogy melyik forrásból importálja az NTLM hasheket

Step 4) RevTekintse meg az importált fiókokat.
A helyi felhasználói fiókok listája a következő. A pontos eredmények a laborgépén lévő felhasználói fiókokat fogják tükrözni.

Importált helyi termékek listája Windows Káin és Ábel belső beszámolói készen állnak a feltörésre

5. lépés) Kattintson a jobb gombbal a célfiókra.
Kattintson jobb gombbal a feltörni kívánt fiókra. Ebben az oktatóanyagban a következőt fogjuk használni: Fiókok felhasználó.

Kattintson a jobb gombbal a Káin és Ábel fiókjainak helyi menüjére

6. lépés) Nyissa meg a szótár támadás panelt.
A szótár támadás ablakban kattintson jobb gombbal a szótár szakaszra, és válassza a lehetőséget Hozzáadás a listához az alábbiak szerint.

Szótár támadás panel, kiemelve a listához adás opcióval

7. lépés) Keresse meg a szójegyzékfájlt.
Tallózás a 10k-leggyakoribb.txt az imént letöltött fájlt, és jelölje ki.

Fájlböngésző megnyitva Káin és Ábelben, hogy kiválassza a 10 ezer leggyakoribb jelszó szólistáját

Step 8) RevTekintse meg a helyreállított jelszót.
Ha a felhasználó egy egyszerű jelszót választ, például QWERTY, az alábbi képernyőhöz hasonló eredményeket fog látni, a felhasználói fiók mellett a titkosítatlan szöveges értékkel.

Káin és Ábel a Fiókok felhasználó visszaállított titkosítatlan qwerty jelszavát mutatja

Megjegyzés: a jelszó feltöréséhez szükséges idő a jelszó erősségétől, a jelöltlista összetettségétől és a gép feldolgozási teljesítményétől függ. Ha a szótáras támadás nem nyeri vissza a jelszót, próbáljon meg legközelebb nyers erővel vagy kriptoanalízissel támadni.

Hogyan Resha a mesterséges intelligencia?ping Jelszófeltörés és -védelem

A mesterséges intelligencia mindkét oldalon komoly erővé vált a jelszófeltörésben. A támadók kiszivárgott hitelesítő adatok alapján nyelvi modelleket képeznek ki, hogy realisztikus jelszavakat jósoljanak, míg a védők ugyanezeket a modelleket telemetriai folyamatokkal párosítják a behatolások gyorsabb észlelése érdekében.

Így változtatja meg a mesterséges intelligencia a területet napjainkban:

  • Okosabb szólista-generálás: Az olyan generatív modellek, mint a PassGAN, megtanulják az emberi jelszómintákat, és olyan jelöltlistákat hoznak létre, amelyek több hash-t feltörnek, mint a statikus szótárak.
  • Viselkedési kockázatértékelés: A védekező mesterséges intelligencia ellenőrzi a bejelentkezési földrajzot, az eszköz ujjlenyomatát és a typing ritmus, szokatlan kontextusok küldése a fokozott hitelesítéshez.
  • Valós idejű anomáliaészlelés: A gépi tanuláson alapuló osztályozók figyelik a hitelesítési naplókat, és jelzik a hitelesítő adatokkal való visszaélést vagy a lassú, brute force kampányokat, amelyeket az aláírási szabályok nem észlelnek.
  • Automatizált szabályzat-tanácsadás: Az identitásplatformok szervezetspecifikus korpuszok alapján osztályozzák az új jelszavakat, és erősebb helyettesítőket javasolnak, mielőtt a felhasználók véglegesítenék azokat.
  • Adathalászattal szembeni védelem: A mesterséges intelligencia felgyorsítja a FIDO2 és a jelszófolyamatok bevezetését a kockázati jelek elemzésével és a felhasználói súrlódás csökkentésével.

Párosítsa a mesterséges intelligencia általi monitorozást többtényezős hitelesítéssel, modern hasheléssel, például az Argon2-vel, és gyors incidens-értesítési hírcsatornákkal, hogy az automatizált védelem megelőzze az automatizált támadást.

GYIK

A jelszófeltörés csak akkor legális, ha kifejezett írásbeli engedéllyel történik, például penetrációs tesztelés, belső auditok vagy saját hitelesítő adatok visszaszerzése során. A jogosulatlan feltörés szinte minden joghatóságban sérti a számítógépes visszaélésekre vonatkozó törvényeket.

A hashelés egyirányú átalakítás: az eredeti érték nem állítható vissza. A titkosítás a megfelelő kulccsal visszafordítható. A jelszavakat mindig sózott hash-ként kell tárolni olyan algoritmusok használatával, mint a bcrypt, scrypt vagy Argon2, soha nem titkosított karakterláncként.

Offline feltöréshez, Hashcat általában a leggyorsabb, mivel GPU-gyorsítást használ, és több mint 300 hash formátumon keresztül támogatja a szabályalapú támadásokat. John the Ripper továbbra is népszerű, ha a GPU erőforrásai korlátozottak.

A só egy egyedi, véletlenszerűen generált érték, amelyet minden jelszóhoz hozzáadnak a hashelése előtt. A sózás kivédi a szivárványtáblás támadásokat, mivel az előre kiszámított táblázatok csak a sózás nélküli hashek ellen működnek. A sók azt is biztosítják, hogy két felhasználó ugyanazzal a jelszóval különböző tárolt értékeket generáljon.

Egy 12 karakteres, betűket, számokat és szimbólumokat tartalmazó jelszó évszázadokig is eltarthat, mire egy lassú hash, például a bcrypt ellen feltörik. Egy gyors, sótlan MD5 ellen ugyanaz a jelszó napok alatt lefuthat. A hash megválasztása és hossza egyaránt számít.

A támadók kiszivárgott hitelesítő adatokon alapuló generatív modelleket, például PassGAN-t képeznek, így realisztikus emberi jelszavakat jósolnak meg. Az így létrejövő szólisták ugyanazon futási idő alatt észrevehetően több hash-t tudnak feltörni, mint a statikus szótárak, különösen akkor, ha szabályalapú mutációkkal párosítják őket. Hashcat.

Igen. A védekező MI a normál bejelentkezési viselkedést veszi alapul, minden kísérletnél pontozza a kockázatot, és jelzi a hitelesítő adatokkal való feltöltést vagy a lassú, brute force kampányokat, amelyeket a keresőmotorok nem tudnak végrehajtani. A legerősebb eredmények elérése érdekében párosítsa a MI-monitorozást többtényezős hitelesítéssel és modern hasheléssel, például az Argon2-vel.

A többtényezős hitelesítés a feltörési eredmények túlnyomó többségét blokkolja, mivel a helyreállított jelszó önmagában nem teszi lehetővé a bejelentkezést. Az adathalászat elleni védelemmel ellátott tényezők, mint például a FIDO2 biztonsági kulcsok és hozzáférési kulcsok, a legerősebb védelmet nyújtják, és ahol csak lehetséges, engedélyezni kell őket.

Foglald össze ezt a bejegyzést a következőképpen: