Password CrackerCara Membobol/Menebak Kata Sandi
โก Ringkasan Cerdas
Peretasan kata sandi adalah praktik memulihkan kredensial dengan cara menebak, membandingkan, atau menghitungnya secara sistematis terhadap hash yang tersimpan. Gambaran umum ini menjelaskan bagaimana penyerang beroperasi, alat yang mereka gunakan, faktor kekuatan yang menahan mereka, dan kontrol yang harus diterapkan oleh administrator.

Peretasan kata sandi adalah salah satu disiplin ilmu tertua dalam keamanan ofensif, namun tetap relevan karena pengguna terus memilih rahasia yang mudah ditebak. Dalam tutorial ini, kita akan memperkenalkan teknik umum yang digunakan penyerang untuk memulihkan kata sandi, alat yang mengotomatiskan pekerjaan tersebut, dan tindakan pencegahan yang dapat diterapkan administrator untuk melindungi sistem dari serangan ini.
Apa itu Pembobolan Kata Sandi?
Peretasan kata sandi adalah proses upaya untuk mendapatkan akses tanpa izin ke sistem yang dibatasi dengan cara mengungkap rahasia yang melindungi mekanisme otentikasi. Proses peretasan dapat melibatkan perbandingan hash kata sandi yang tersimpan dengan daftar kata yang telah dihitung sebelumnya atau menjalankan algoritma yang menghasilkan kata sandi kandidat hingga ditemukan kecocokan. Setelah ditemukan kecocokan, penyerang dapat melakukan otentikasi sebagai pengguna yang sah tanpa perlu menebak secara online.
Apa itu Kekuatan Kata Sandi?
Kekuatan kata sandi adalah ukuran efisiensi kata sandi dalam menahan serangan peretasan kata sandi. Kekuatan suatu kata sandi ditentukan oleh tiga properti:
- Length: Jumlah total karakter yang terdapat dalam kata sandi.
- Kompleksitas: apakah menggunakan kombinasi huruf besar, huruf kecil, angka, dan simbol.
- Ketidakpastian: apakah kata sandi tersebut mudah ditebak oleh penyerang yang mengenal pengguna.
Mari kita bandingkan tiga kata sandi: kata sandi, kata sandi1, dan #kata sandi1$Untuk contoh ini, kita akan menggunakan indikator kekuatan kata sandi cPanel. Gambar di bawah menunjukkan kekuatan setiap kandidat.
Catatan: kata sandi yang digunakan adalah kata sandi; kekuatannya adalah 1, yang sangat lemah.
Catatan: kata sandi yang digunakan adalah kata sandi1; kekuatannya adalah 28, yang masih lemah.
Catatan: kata sandi yang digunakan adalah #kata sandi1$Kekuatannya adalah 60, yang tergolong kuat. Semakin tinggi angka kekuatannya, semakin baik kata sandinya.
Sekarang misalkan kita harus menyimpan kata sandi yang sama menggunakan hashing MD5. Kita akan menggunakan generator hash MD5 online untuk mengubah setiap kata sandi menjadi nilai hash-nya. Tabel di bawah ini menunjukkan hash yang dihasilkan.
| Kata Sandi | Hashing MD5 | Indikator Kekuatan cPanel |
|---|---|---|
| kata sandi | 5f4dcc3b5aa765d61d8327deb882cf99 | 1 |
| kata sandi1 | 7c6a180b36896a0a8c02787eeafb0e4c | 28 |
| #kata sandi1$ | 29e08fb7103c327d68327f23d8d9256c | 60 |
Sekarang kita akan menggunakan situs pencarian balik MD5 publik untuk memecahkan hash di atas. Gambar di bawah menunjukkan hasil pemecahan kata sandi untuk setiap nilai.
Seperti yang Anda lihat dari hasil di atas, kami berhasil membobol kata sandi pertama dan kedua, yang memiliki angka kekuatan lebih rendah. Kami tidak berhasil membobol kata sandi ketiga, yang lebih panjang, lebih kompleks, dan tidak dapat diprediksi. Kata sandi ini juga memiliki angka kekuatan yang lebih tinggi.
Teknik Pemecahan Kata Sandi
Terdapat beberapa teknik terbukti yang digunakan penyerang untuk memulihkan kata sandi. Kami akan menjelaskan kategori yang paling umum digunakan di bawah ini.
- Serangan kamus: Metode ini menggunakan daftar kata yang berisi kandidat potensial dan membandingkan setiap kata dengan kata sandi pengguna atau hash kata sandi yang berhasil direbut.
- Serangan paksa: Serangan brute force menggabungkan karakter alfanumerik dan simbol menggunakan algoritma untuk secara sistematis menghasilkan setiap kemungkinan kata sandi hingga ditemukan kecocokan. Misalnya, kata sandi seperti kata sandi juga bisa dicoba sebagai kata-kata kotor menggunakan aturan brute force hibrida.
- Serangan meja pelangi: Metode ini bergantung pada hash yang telah dihitung sebelumnya. Misalkan sebuah basis data menyimpan kata sandi sebagai hash MD5. Penyerang membuat tabel lain yang menyimpan hash MD5 dari kata sandi umum dan membandingkan hash yang diperoleh dengan tabel yang telah dihitung sebelumnya. Jika ditemukan kecocokan, kata sandi dapat dipulihkan.
- Tebakan: Sesuai namanya, metode ini melibatkan tebakan. Kata sandi seperti... QWERTY, kata sandi, dan admin Pengaturan ini umumnya digunakan atau ditetapkan sebagai nilai default. Jika belum diubah, pengaturan ini dapat dengan mudah diretas.
- Menyihir: Sebagian besar organisasi menggunakan kata sandi yang berisi informasi perusahaan. Informasi ini dapat dikumpulkan dari situs web perusahaan dan media sosial seperti Facebook dan Twitter. Spidering mengumpulkan data dari sumber-sumber ini untuk membangun daftar kata yang ditargetkan, yang kemudian digunakan dalam serangan kamus dan serangan brute force.
- Isian kredensial: Para penyerang memutar ulang pasangan nama pengguna dan kata sandi yang bocor dari satu pelanggaran terhadap layanan yang tidak terkait, mengeksploitasi pengguna yang menggunakan kembali kredensial mereka.
Daftar kata yang digunakan untuk mesin pencari (spidering) untuk perusahaan fiktif mungkin menggabungkan: 1976 (tahun kelahiran pendiri); smith, jones (nama keluarga); acme (nama perusahaan); built, to, last (kata kunci visi); golfing, chess, soccer (hobi).
Tabel di bawah ini membandingkan teknik berdasarkan kecepatan, prasyarat, dan kemampuan deteksi.
| Teknik | Kecepatan | Membutuhkan Hash? | Dapat Terdeteksi Secara Online? |
|---|---|---|---|
| Kamus | Cepat | Opsional | Ya |
| Kasar | Lambat | Opsional | Ya |
| Meja pelangi | Sangat cepat | Ya | Tidak (offline) |
| Menebak | Variabel | Tidak | Ya |
| laba-laba | Lambat | Tidak | Ya |
| Pengisian kredensial | Cepat | Tidak | Ya |
Password Cracker Tools
Perangkat lunak peretasan kata sandi adalah program perangkat lunak yang mengotomatiskan teknik yang dijelaskan di atas. Kita telah membahas salah satu utilitas tersebut dalam contoh kekuatan sebelumnya, di mana pencarian MD5 publik menggunakan tabel pelangi untuk membalikkan hash umum. Sekarang kita akan melihat alat tambahan yang diandalkan oleh para praktisi selama penilaian resmi.
1) John the Ripper
John the Ripper Program ini menggunakan command prompt dan menerima wordlist dengan aturan untuk menghasilkan kandidat. Program ini secara otomatis mendeteksi banyak format hash umum. Program ini gratis, sementara wordlist komersial yang dikurasi tersedia secara terpisah. Kunjungi https://www.openwall.com/john/.
2) Cain & Abel
Cain & Abel berjalan Windows dan memulihkan kata sandi pengguna, melakukan pengintaian jaringan, dan banyak lagi. Antarmuka grafisnya membuatnya populer di kalangan pemula. Alat ini tidak lagi dipelihara secara aktif sejak tahun 2014, jadi gunakan hanya pada sistem lab lama. Lihat https://sectools.org/tool/cain/.
3) Ophcrack
Ophcrack adalah platform silang Windows Perangkat lunak pembobol kata sandi yang menggunakan tabel pelangi. Perangkat lunak ini berjalan pada Windows, Linux, dan macOS, dan mencakup modul brute force. Kunjungi https://ophcrack.sourceforge.io/.
4) Hashcat
Hashcat adalah standar modern untuk pemulihan kata sandi offline. Ia mendukung lebih dari 300 algoritma hash, memanfaatkan akselerasi GPU, dan menawarkan serangan berbasis aturan. Dokumentasi tersedia di [tautan dokumentasi]. https://hashcat.net/hashcat/.
5) Hydra
Hydra (THC-Hydra) ditujukan untuk layanan online seperti SSH, FTP, RDP, dan formulir login HTTP. Paket yang disertakan meliputi: Kali Linux dan banyak digunakan dalam operasi red-team resmi.
Bagaimana Melindungi Terhadap Serangan Pembobolan Kata Sandi?
Suatu organisasi dapat menggunakan langkah-langkah berikut untuk mengurangi kemungkinan kata sandi diretas:
- Membutuhkan minimal 12 karakter dan menghindari pola yang mudah ditebak seperti 11552266 atau qwerty1234.
- Simpan kata sandi dengan fungsi hash satu arah yang lambat seperti bcrypt, scrypt, atau Argon2, bukan hash cepat seperti MD5 atau SHA-1.
- Tambahkan salt pada setiap kata sandi sebelum di-hash; salt dapat menggagalkan pencarian tabel pelangi bahkan ketika proses hashing itu sendiri cepat.
- Terapkan kebijakan kata sandi yang mengutamakan skor kekuatan tinggi dan mendorong penggunaan frasa sandi, seperti yang direkomendasikan oleh NIST SP 800-63B.
- Aktifkan otentikasi multi-faktor (MFA) agar akses tidak diperoleh hanya dengan kata sandi yang dicuri.
- Gunakan pengelola kata sandi untuk menghasilkan kredensial unik untuk setiap layanan, sehingga menetralkan serangan pengisian kredensial.
- Konfigurasikan penguncian akun, pembatasan kecepatan, dan pemantauan berkelanjutan untuk mendeteksi aktivitas serangan brute force online sejak dini.
Aktivitas Peretasan: Retas Sekarang!
Dalam skenario praktis ini, kita akan memecahkan sebuah Windows Akun yang menggunakan kata sandi sederhana. Windows menyimpan kredensial lokal sebagai hash NTLM (skema berbasis MD4), dan kita akan menggunakan modul pemecah NTLM di Cain and Abel untuk memulihkan nilainya.
Kain dan Habel dapat membobol kata sandi menggunakan serangan kamus, serangan brute force, atau kriptanalisis (tabel yang telah dihitung sebelumnya). Di sini kita akan menggunakan serangan kamus. Unduh daftar kata sandi. 10k-Paling-Umum.zip dari mirror terpercaya. Untuk demonstrasi ini, kami membuat akun bernama Akun dengan kata sandi QWERTY pada Windows 7 mesin laboratorium.
Cara Memecahkan Kata Sandi
Panduan di bawah ini memasangkan setiap layar Kain dan Habel dengan tindakan yang harus dilakukan. Ikuti langkah-langkahnya secara berurutan pada akun lab Anda sendiri, jangan pernah pada sistem yang bukan milik Anda.
Langkah 1) Bukalah Kitab Kain dan Habel.
Luncurkan aplikasi; Anda akan melihat layar utama berikut.
Langkah 2) Temukan tombol Tambah.
Pastikan tab Cracker terpilih seperti yang ditunjukkan di atas dan klik tombol Tambah pada toolbar.
Langkah 3) Pilih sumber impor.
Jendela dialog berikut akan muncul. Pilih Impor hash dari sistem lokal dan klik Berikutnya.
Langkah 4) RevLihat akun yang diimpor.
Akun pengguna lokal tercantum sebagai berikut. Hasil yang tepat akan mencerminkan akun pengguna pada mesin lab Anda.
Langkah 5) Klik kanan akun target.
Klik kanan akun yang ingin Anda retas. Untuk tutorial ini, kita akan menggunakan Akun pengguna.
Langkah 6) Buka panel serangan kamus.
Di jendela serangan kamus, klik kanan di bagian kamus dan pilih Tambahkan ke daftar seperti yang ditunjukkan di bawah ini.
Langkah 7) Telusuri file daftar kata.
Jelajahi 10-paling-umum.txt Anda baru saja mengunduh file tersebut dan pilih file tersebut.
Langkah 8) RevLihat kata sandi yang berhasil dipulihkan.
Jika pengguna memilih kata sandi sederhana seperti QWERTYAnda akan melihat hasil yang mirip dengan tampilan di bawah ini, dengan nilai teks biasa di sebelah akun pengguna.
Catatan: waktu yang dibutuhkan untuk membobol kata sandi bergantung pada kekuatan kata sandi, kompleksitas daftar kandidat, dan daya pemrosesan mesin Anda. Jika serangan kamus tidak berhasil memulihkan kata sandi, coba serangan brute force atau kriptanalisis selanjutnya.
Bagaimana AI Adalah Reshaping Peretasan dan Pertahanan Kata Sandi
Kecerdasan buatan telah menjadi kekuatan serius di kedua sisi peretasan kata sandi. Penyerang melatih model bahasa pada data kredensial yang bocor untuk memprediksi frasa sandi yang realistis, sementara pihak bertahan menggabungkan model yang sama dengan saluran telemetri untuk mendeteksi pelanggaran lebih cepat.
Berikut cara AI mengubah bidang ini saat ini:
- Pembuatan Daftar Kata yang Lebih Cerdas: Model generatif seperti PassGAN mempelajari pola kata sandi manusia dan menghasilkan daftar kandidat yang mampu memecahkan lebih banyak hash daripada kamus statis.
- Penilaian Risiko Perilaku: AI defensif memeriksa geografi login, sidik jari perangkat, dan jenisping ritme, mengirimkan konteks yang tidak biasa untuk meningkatkan otentikasi.
- Deteksi Anomali Waktu Nyata: Pengklasifikasi pembelajaran mesin memantau log autentikasi dan menandai upaya pengisian kredensial atau serangan brute force lambat yang tidak terdeteksi oleh aturan tanda tangan.
- Pelatihan Kebijakan Otomatis: Platform identitas menilai frasa sandi baru berdasarkan korpus khusus organisasi dan menyarankan pengganti yang lebih kuat sebelum pengguna menyelesaikannya.
- Pertahanan Anti-Phishing: AI mempercepat peluncuran FIDO2 dan alur passkey dengan menganalisis sinyal risiko dan mengurangi hambatan bagi pengguna.
Padukan pemantauan AI dengan otentikasi multi-faktor, hashing modern seperti Argon2, dan umpan pemberitahuan pelanggaran yang cepat untuk menjaga pertahanan otomatis tetap selangkah lebih maju daripada serangan otomatis.















