Password CrackerCara Membobol/Menebak Kata Sandi

โšก Ringkasan Cerdas

Peretasan kata sandi adalah praktik memulihkan kredensial dengan cara menebak, membandingkan, atau menghitungnya secara sistematis terhadap hash yang tersimpan. Gambaran umum ini menjelaskan bagaimana penyerang beroperasi, alat yang mereka gunakan, faktor kekuatan yang menahan mereka, dan kontrol yang harus diterapkan oleh administrator.

  • ๐Ÿงญ FoundationPrinsip al: Kekuatan kata sandi bergantung pada panjang, kompleksitas karakter, dan ketidakpastian untuk menahan serangan brute-force dan pemulihan kamus.
  • ๐Ÿ” Hashing vs Enkripsi: Kredensial yang tersimpan dilindungi oleh fungsi hash satu arah seperti MD5, SHA-256, atau bcrypt, bukan enkripsi yang dapat dibalik.
  • ๐ŸŽฏ Teknik Serangan Umum: Metode seperti dictionary, brute force, rainbow table, hybrid, spidering, dan credential stuffing memanfaatkan perilaku manusia yang dapat diprediksi.
  • ๏ธ Perangkat Pemecahan Masalah: John the Ripper, Hashcat, Cain & Abel, Ophcrack, dan Hydra mengotomatiskan pemulihan offline dan online terhadap hash yang ditangkap.
  • ๐Ÿค– Serangan yang Didorong oleh AI: Model generatif memprediksi frasa sandi realistis dari data yang bocor, secara dramatis meningkatkan efisiensi kamus terhadap kredensial yang lemah.
  • ๐Ÿ›ก๏ธ Kontrol Pertahanan: Hash yang diberi salt, otentikasi multi-faktor, kebijakan penguncian akun, dan pengelola kata sandi menetralkan sebagian besar upaya peretasan di lingkungan produksi.

Bagaimana cara membobol (meretas) kata sandi?

Peretasan kata sandi adalah salah satu disiplin ilmu tertua dalam keamanan ofensif, namun tetap relevan karena pengguna terus memilih rahasia yang mudah ditebak. Dalam tutorial ini, kita akan memperkenalkan teknik umum yang digunakan penyerang untuk memulihkan kata sandi, alat yang mengotomatiskan pekerjaan tersebut, dan tindakan pencegahan yang dapat diterapkan administrator untuk melindungi sistem dari serangan ini.

Apa itu Pembobolan Kata Sandi?

Peretasan kata sandi adalah proses upaya untuk mendapatkan akses tanpa izin ke sistem yang dibatasi dengan cara mengungkap rahasia yang melindungi mekanisme otentikasi. Proses peretasan dapat melibatkan perbandingan hash kata sandi yang tersimpan dengan daftar kata yang telah dihitung sebelumnya atau menjalankan algoritma yang menghasilkan kata sandi kandidat hingga ditemukan kecocokan. Setelah ditemukan kecocokan, penyerang dapat melakukan otentikasi sebagai pengguna yang sah tanpa perlu menebak secara online.

Apa itu Kekuatan Kata Sandi?

Kekuatan kata sandi adalah ukuran efisiensi kata sandi dalam menahan serangan peretasan kata sandi. Kekuatan suatu kata sandi ditentukan oleh tiga properti:

  • Length: Jumlah total karakter yang terdapat dalam kata sandi.
  • Kompleksitas: apakah menggunakan kombinasi huruf besar, huruf kecil, angka, dan simbol.
  • Ketidakpastian: apakah kata sandi tersebut mudah ditebak oleh penyerang yang mengenal pengguna.

Mari kita bandingkan tiga kata sandi: kata sandi, kata sandi1, dan #kata sandi1$Untuk contoh ini, kita akan menggunakan indikator kekuatan kata sandi cPanel. Gambar di bawah menunjukkan kekuatan setiap kandidat.

Indikator kekuatan kata sandi cPanel menunjukkan peringkat sangat lemah untuk kata sandi tersebut.

Catatan: kata sandi yang digunakan adalah kata sandi; kekuatannya adalah 1, yang sangat lemah.

Indikator kekuatan kata sandi cPanel menunjukkan peringkat lemah untuk nilai password1.

Catatan: kata sandi yang digunakan adalah kata sandi1; kekuatannya adalah 28, yang masih lemah.

Indikator kekuatan kata sandi cPanel menunjukkan peringkat kuat untuk nilai hashpassword1dollar

Catatan: kata sandi yang digunakan adalah #kata sandi1$Kekuatannya adalah 60, yang tergolong kuat. Semakin tinggi angka kekuatannya, semakin baik kata sandinya.

Sekarang misalkan kita harus menyimpan kata sandi yang sama menggunakan hashing MD5. Kita akan menggunakan generator hash MD5 online untuk mengubah setiap kata sandi menjadi nilai hash-nya. Tabel di bawah ini menunjukkan hash yang dihasilkan.

Kata Sandi Hashing MD5 Indikator Kekuatan cPanel
kata sandi 5f4dcc3b5aa765d61d8327deb882cf99 1
kata sandi1 7c6a180b36896a0a8c02787eeafb0e4c 28
#kata sandi1$ 29e08fb7103c327d68327f23d8d9256c 60

Sekarang kita akan menggunakan situs pencarian balik MD5 publik untuk memecahkan hash di atas. Gambar di bawah menunjukkan hasil pemecahan kata sandi untuk setiap nilai.

Hasil pencarian MD5 terbalik untuk hash dari nilai password.

Hasil pencarian balik MD5 untuk hash dari nilai password1

Hasil pencarian balik MD5 menunjukkan kegagalan untuk memecahkan nilai kuat hashpassword1dollar

Seperti yang Anda lihat dari hasil di atas, kami berhasil membobol kata sandi pertama dan kedua, yang memiliki angka kekuatan lebih rendah. Kami tidak berhasil membobol kata sandi ketiga, yang lebih panjang, lebih kompleks, dan tidak dapat diprediksi. Kata sandi ini juga memiliki angka kekuatan yang lebih tinggi.

Teknik Pemecahan Kata Sandi

Terdapat beberapa teknik terbukti yang digunakan penyerang untuk memulihkan kata sandi. Kami akan menjelaskan kategori yang paling umum digunakan di bawah ini.

  • Serangan kamus: Metode ini menggunakan daftar kata yang berisi kandidat potensial dan membandingkan setiap kata dengan kata sandi pengguna atau hash kata sandi yang berhasil direbut.
  • Serangan paksa: Serangan brute force menggabungkan karakter alfanumerik dan simbol menggunakan algoritma untuk secara sistematis menghasilkan setiap kemungkinan kata sandi hingga ditemukan kecocokan. Misalnya, kata sandi seperti kata sandi juga bisa dicoba sebagai kata-kata kotor menggunakan aturan brute force hibrida.
  • Serangan meja pelangi: Metode ini bergantung pada hash yang telah dihitung sebelumnya. Misalkan sebuah basis data menyimpan kata sandi sebagai hash MD5. Penyerang membuat tabel lain yang menyimpan hash MD5 dari kata sandi umum dan membandingkan hash yang diperoleh dengan tabel yang telah dihitung sebelumnya. Jika ditemukan kecocokan, kata sandi dapat dipulihkan.
  • Tebakan: Sesuai namanya, metode ini melibatkan tebakan. Kata sandi seperti... QWERTY, kata sandi, dan admin Pengaturan ini umumnya digunakan atau ditetapkan sebagai nilai default. Jika belum diubah, pengaturan ini dapat dengan mudah diretas.
  • Menyihir: Sebagian besar organisasi menggunakan kata sandi yang berisi informasi perusahaan. Informasi ini dapat dikumpulkan dari situs web perusahaan dan media sosial seperti Facebook dan Twitter. Spidering mengumpulkan data dari sumber-sumber ini untuk membangun daftar kata yang ditargetkan, yang kemudian digunakan dalam serangan kamus dan serangan brute force.
  • Isian kredensial: Para penyerang memutar ulang pasangan nama pengguna dan kata sandi yang bocor dari satu pelanggaran terhadap layanan yang tidak terkait, mengeksploitasi pengguna yang menggunakan kembali kredensial mereka.

Daftar kata yang digunakan untuk mesin pencari (spidering) untuk perusahaan fiktif mungkin menggabungkan: 1976 (tahun kelahiran pendiri); smith, jones (nama keluarga); acme (nama perusahaan); built, to, last (kata kunci visi); golfing, chess, soccer (hobi).

Tabel di bawah ini membandingkan teknik berdasarkan kecepatan, prasyarat, dan kemampuan deteksi.

Teknik Kecepatan Membutuhkan Hash? Dapat Terdeteksi Secara Online?
Kamus Cepat Opsional Ya
Kasar Lambat Opsional Ya
Meja pelangi Sangat cepat Ya Tidak (offline)
Menebak Variabel Tidak Ya
laba-laba Lambat Tidak Ya
Pengisian kredensial Cepat Tidak Ya

Password Cracker Tools

Perangkat lunak peretasan kata sandi adalah program perangkat lunak yang mengotomatiskan teknik yang dijelaskan di atas. Kita telah membahas salah satu utilitas tersebut dalam contoh kekuatan sebelumnya, di mana pencarian MD5 publik menggunakan tabel pelangi untuk membalikkan hash umum. Sekarang kita akan melihat alat tambahan yang diandalkan oleh para praktisi selama penilaian resmi.

1) John the Ripper
John the Ripper Program ini menggunakan command prompt dan menerima wordlist dengan aturan untuk menghasilkan kandidat. Program ini secara otomatis mendeteksi banyak format hash umum. Program ini gratis, sementara wordlist komersial yang dikurasi tersedia secara terpisah. Kunjungi https://www.openwall.com/john/.

2) Cain & Abel
Cain & Abel berjalan Windows dan memulihkan kata sandi pengguna, melakukan pengintaian jaringan, dan banyak lagi. Antarmuka grafisnya membuatnya populer di kalangan pemula. Alat ini tidak lagi dipelihara secara aktif sejak tahun 2014, jadi gunakan hanya pada sistem lab lama. Lihat https://sectools.org/tool/cain/.

3) Ophcrack
Ophcrack adalah platform silang Windows Perangkat lunak pembobol kata sandi yang menggunakan tabel pelangi. Perangkat lunak ini berjalan pada Windows, Linux, dan macOS, dan mencakup modul brute force. Kunjungi https://ophcrack.sourceforge.io/.

4) Hashcat
Hashcat adalah standar modern untuk pemulihan kata sandi offline. Ia mendukung lebih dari 300 algoritma hash, memanfaatkan akselerasi GPU, dan menawarkan serangan berbasis aturan. Dokumentasi tersedia di [tautan dokumentasi]. https://hashcat.net/hashcat/.

5) Hydra
Hydra (THC-Hydra) ditujukan untuk layanan online seperti SSH, FTP, RDP, dan formulir login HTTP. Paket yang disertakan meliputi: Kali Linux dan banyak digunakan dalam operasi red-team resmi.

Bagaimana Melindungi Terhadap Serangan Pembobolan Kata Sandi?

Suatu organisasi dapat menggunakan langkah-langkah berikut untuk mengurangi kemungkinan kata sandi diretas:

  • Membutuhkan minimal 12 karakter dan menghindari pola yang mudah ditebak seperti 11552266 atau qwerty1234.
  • Simpan kata sandi dengan fungsi hash satu arah yang lambat seperti bcrypt, scrypt, atau Argon2, bukan hash cepat seperti MD5 atau SHA-1.
  • Tambahkan salt pada setiap kata sandi sebelum di-hash; salt dapat menggagalkan pencarian tabel pelangi bahkan ketika proses hashing itu sendiri cepat.
  • Terapkan kebijakan kata sandi yang mengutamakan skor kekuatan tinggi dan mendorong penggunaan frasa sandi, seperti yang direkomendasikan oleh NIST SP 800-63B.
  • Aktifkan otentikasi multi-faktor (MFA) agar akses tidak diperoleh hanya dengan kata sandi yang dicuri.
  • Gunakan pengelola kata sandi untuk menghasilkan kredensial unik untuk setiap layanan, sehingga menetralkan serangan pengisian kredensial.
  • Konfigurasikan penguncian akun, pembatasan kecepatan, dan pemantauan berkelanjutan untuk mendeteksi aktivitas serangan brute force online sejak dini.

Aktivitas Peretasan: Retas Sekarang!

Dalam skenario praktis ini, kita akan memecahkan sebuah Windows Akun yang menggunakan kata sandi sederhana. Windows menyimpan kredensial lokal sebagai hash NTLM (skema berbasis MD4), dan kita akan menggunakan modul pemecah NTLM di Cain and Abel untuk memulihkan nilainya.

Kain dan Habel dapat membobol kata sandi menggunakan serangan kamus, serangan brute force, atau kriptanalisis (tabel yang telah dihitung sebelumnya). Di sini kita akan menggunakan serangan kamus. Unduh daftar kata sandi. 10k-Paling-Umum.zip dari mirror terpercaya. Untuk demonstrasi ini, kami membuat akun bernama Akun dengan kata sandi QWERTY pada Windows 7 mesin laboratorium.

Windows 7 pengguna lab bernama Accounts dibuat dengan kata sandi sederhana qwerty untuk demonstrasi.

Cara Memecahkan Kata Sandi

Panduan di bawah ini memasangkan setiap layar Kain dan Habel dengan tindakan yang harus dilakukan. Ikuti langkah-langkahnya secara berurutan pada akun lab Anda sendiri, jangan pernah pada sistem yang bukan milik Anda.

Langkah 1) Bukalah Kitab Kain dan Habel.
Luncurkan aplikasi; Anda akan melihat layar utama berikut.

Antarmuka utama Cain and Abel dengan tab Cracker terlihat.

Langkah 2) Temukan tombol Tambah.
Pastikan tab Cracker terpilih seperti yang ditunjukkan di atas dan klik tombol Tambah pada toolbar.

Tab Cracker dipilih dengan tombol Tambah yang disorot pada toolbar Cain and Abel.

Langkah 3) Pilih sumber impor.
Jendela dialog berikut akan muncul. Pilih Impor hash dari sistem lokal dan klik Berikutnya.

Dialog Kain dan Habel menanyakan dari sumber mana hash NTLM akan diimpor.

Langkah 4) RevLihat akun yang diimpor.
Akun pengguna lokal tercantum sebagai berikut. Hasil yang tepat akan mencerminkan akun pengguna pada mesin lab Anda.

Daftar impor lokal Windows akun-akun siap untuk dipecahkan di dalam kisah Kain dan Habel.

Langkah 5) Klik kanan akun target.
Klik kanan akun yang ingin Anda retas. Untuk tutorial ini, kita akan menggunakan Akun pengguna.

Klik kanan pada menu konteks pengguna Akun di dalam Cain and Abel.

Langkah 6) Buka panel serangan kamus.
Di jendela serangan kamus, klik kanan di bagian kamus dan pilih Tambahkan ke daftar seperti yang ditunjukkan di bawah ini.

Panel serangan kamus dengan opsi Tambahkan ke daftar yang disorot.

Langkah 7) Telusuri file daftar kata.
Jelajahi 10-paling-umum.txt Anda baru saja mengunduh file tersebut dan pilih file tersebut.

Buka penjelajah file di dalam Cain and Abel untuk memilih 10 daftar kata sandi yang paling umum.

Langkah 8) RevLihat kata sandi yang berhasil dipulihkan.
Jika pengguna memilih kata sandi sederhana seperti QWERTYAnda akan melihat hasil yang mirip dengan tampilan di bawah ini, dengan nilai teks biasa di sebelah akun pengguna.

Kain dan Habel menunjukkan kata sandi teks biasa yang berhasil dipulihkan, yaitu qwerty, untuk pengguna Akun.

Catatan: waktu yang dibutuhkan untuk membobol kata sandi bergantung pada kekuatan kata sandi, kompleksitas daftar kandidat, dan daya pemrosesan mesin Anda. Jika serangan kamus tidak berhasil memulihkan kata sandi, coba serangan brute force atau kriptanalisis selanjutnya.

Bagaimana AI Adalah Reshaping Peretasan dan Pertahanan Kata Sandi

Kecerdasan buatan telah menjadi kekuatan serius di kedua sisi peretasan kata sandi. Penyerang melatih model bahasa pada data kredensial yang bocor untuk memprediksi frasa sandi yang realistis, sementara pihak bertahan menggabungkan model yang sama dengan saluran telemetri untuk mendeteksi pelanggaran lebih cepat.

Berikut cara AI mengubah bidang ini saat ini:

  • Pembuatan Daftar Kata yang Lebih Cerdas: Model generatif seperti PassGAN mempelajari pola kata sandi manusia dan menghasilkan daftar kandidat yang mampu memecahkan lebih banyak hash daripada kamus statis.
  • Penilaian Risiko Perilaku: AI defensif memeriksa geografi login, sidik jari perangkat, dan jenisping ritme, mengirimkan konteks yang tidak biasa untuk meningkatkan otentikasi.
  • Deteksi Anomali Waktu Nyata: Pengklasifikasi pembelajaran mesin memantau log autentikasi dan menandai upaya pengisian kredensial atau serangan brute force lambat yang tidak terdeteksi oleh aturan tanda tangan.
  • Pelatihan Kebijakan Otomatis: Platform identitas menilai frasa sandi baru berdasarkan korpus khusus organisasi dan menyarankan pengganti yang lebih kuat sebelum pengguna menyelesaikannya.
  • Pertahanan Anti-Phishing: AI mempercepat peluncuran FIDO2 dan alur passkey dengan menganalisis sinyal risiko dan mengurangi hambatan bagi pengguna.

Padukan pemantauan AI dengan otentikasi multi-faktor, hashing modern seperti Argon2, dan umpan pemberitahuan pelanggaran yang cepat untuk menjaga pertahanan otomatis tetap selangkah lebih maju daripada serangan otomatis.

Pertanyaan Umum Demo Slot

Peretasan kata sandi hanya legal jika dilakukan dengan otorisasi tertulis yang eksplisit, seperti dalam kegiatan pengujian penetrasi, audit internal, atau pemulihan kredensial pribadi. Peretasan tanpa izin melanggar undang-undang penyalahgunaan komputer di hampir setiap yurisdiksi.

Hashing adalah transformasi satu arah: nilai aslinya tidak dapat dipulihkan. Enkripsi dapat dibalik dengan kunci yang tepat. Kata sandi harus selalu disimpan sebagai hash yang diberi salt menggunakan algoritma seperti bcrypt, scrypt, atau Argon2, jangan pernah sebagai string terenkripsi.

Untuk peretasan offline, Hashcat Secara umum, metode ini paling cepat karena menggunakan akselerasi GPU dan mendukung serangan berbasis aturan di lebih dari 300 format hash. John the Ripper tetap populer ketika sumber daya GPU terbatas.

Salt adalah nilai acak unik yang ditambahkan ke setiap kata sandi sebelum di-hash. Penambahan salt dapat menggagalkan serangan rainbow table karena tabel yang telah dihitung sebelumnya hanya berfungsi terhadap hash tanpa salt. Salt juga memastikan bahwa dua pengguna dengan kata sandi yang sama menghasilkan nilai tersimpan yang berbeda.

Kata sandi 12 karakter yang mencampur huruf, angka, dan simbol dapat memakan waktu berabad-abad untuk dipecah secara paksa menggunakan hash yang lambat seperti bcrypt. Namun, jika menggunakan MD5 yang cepat dan tanpa salt, kata sandi yang sama mungkin dapat dipecah dalam hitungan hari. Pemilihan hash dan panjang kata sandi sama-sama penting.

Penyerang melatih model generatif seperti PassGAN pada data kredensial yang bocor sehingga model tersebut dapat memprediksi kata sandi manusia yang realistis. Daftar kata yang dihasilkan mampu memecahkan hash jauh lebih banyak daripada kamus statis dalam waktu eksekusi yang sama, terutama jika dipasangkan dengan mutasi berbasis aturan. Hashcat.

Ya. AI defensif menetapkan standar perilaku login normal, menilai risiko untuk setiap upaya, dan menandai gelombang serangan pengisian kredensial atau kampanye brute force lambat yang luput dari mesin aturan. Gabungkan pemantauan AI dengan otentikasi multi-faktor dan hashing modern seperti Argon2 untuk hasil yang paling optimal.

Autentikasi multi-faktor memblokir sebagian besar upaya peretasan karena kata sandi yang dipulihkan saja tidak dapat menyelesaikan proses masuk. Faktor-faktor anti-phishing seperti kunci keamanan FIDO2 dan passkey memberikan perlindungan terkuat dan harus diaktifkan di mana pun memungkinkan.

Ringkaslah postingan ini dengan: