Password CrackerHoe kraak/raad je een wachtwoord?

โšก Slimme samenvatting

Wachtwoordkraken is de praktijk van het achterhalen van inloggegevens door systematisch te raden, te vergelijken of te berekenen aan de hand van opgeslagen hashes. Dit overzicht legt uit hoe aanvallers te werk gaan, welke tools ze gebruiken, welke factoren hen tegenhouden en welke beveiligingsmaatregelen beheerders moeten treffen.

  • ๐Ÿงญ Foundational Principe: De sterkte van een wachtwoord hangt af van de lengte, de complexiteit van de tekens en de onvoorspelbaarheid ervan, om brute-force-aanvallen en het achterhalen van een wachtwoord via een woordenboek te weerstaan.
  • ๐Ÿ” Hashing versus encryptie: Opgeslagen inloggegevens worden beschermd door eenrichtingshashfuncties zoals MD5, SHA-256 of bcrypt in plaats van omkeerbare encryptie.
  • ๐ŸŽฏ Veelvoorkomende aanvalstechnieken: Woordenboekaanvallen, brute force, regenboogtabellen, hybride aanvallen, spidering en credential stuffing maken gebruik van voorspelbaar menselijk gedrag.
  • ๏ธ Kraakgereedschapset: John the Ripper, Hashcat, Cain & Abel, OphcrackHydra automatiseert offline en online herstel op basis van vastgelegde hashes.
  • ๐Ÿค– AI-gestuurde aanvallen: Generatieve modellen voorspellen realistische wachtzinnen op basis van gelekte gegevens, waardoor de efficiรซntie van woordenboeken bij zwakke inloggegevens aanzienlijk verbetert.
  • ๐Ÿ›ก๏ธ Verdedigingscontroles: Verzwaarde hashes, multifactorauthenticatie, vergrendelingsbeleid en wachtwoordmanagers neutraliseren de meeste kraakpogingen in productieomgevingen.

Hoe kraak je een wachtwoord?

Wachtwoordkraken is een van de oudste disciplines binnen offensieve beveiliging, maar het blijft relevant omdat gebruikers steeds vaker voorspelbare wachtwoorden kiezen. In deze handleiding bespreken we de meest voorkomende technieken die aanvallers gebruiken om wachtwoorden te achterhalen, de tools die dit proces automatiseren en de tegenmaatregelen die beheerders kunnen nemen om systemen tegen deze aanvallen te beschermen.

Wat is wachtwoordkraken?

Wachtwoordkraken is het proces waarbij geprobeerd wordt ongeautoriseerde toegang te verkrijgen tot een beveiligd systeem door het geheim te achterhalen dat een authenticatiemechanisme beschermt. Het kraakproces kan bestaan โ€‹โ€‹uit het vergelijken van opgeslagen wachtwoordhashes met een vooraf samengestelde woordenlijst of het uitvoeren van algoritmes die kandidaatwachtwoorden genereren totdat een overeenkomst is gevonden. Zodra een overeenkomst is gevonden, kan de aanvaller zich authenticeren als een legitieme gebruiker zonder ooit online te hoeven raden.

Wat is wachtwoordsterkte?

De sterkte van een wachtwoord is een maatstaf voor hoe goed een wachtwoord bestand is tegen kraakpogingen. De sterkte van een wachtwoord wordt bepaald door drie eigenschappen:

  • Lengte: Het totale aantal tekens dat het wachtwoord bevat.
  • complexiteit: of het nu een combinatie van hoofdletters, kleine letters, cijfers en symbolen gebruikt.
  • Onvoorspelbaarheid: of het wachtwoord gemakkelijk te raden is door een aanvaller die de gebruiker kent.

Laten we drie wachtwoorden vergelijken: wachtwoord, password1en #wachtwoord1$Voor dit voorbeeld gebruiken we de wachtwoordsterkte-indicator van cPanel. De onderstaande afbeeldingen tonen de sterkte van elke kandidaat.

De cPanel-wachtwoordsterkte-indicator geeft een zeer zwakke beoordeling aan voor het wachtwoord.

Let op: het gebruikte wachtwoord is wachtwoordDe sterkte is 1, wat erg zwak is.

De cPanel-wachtwoordsterkte-indicator geeft een zwakke beoordeling aan voor de waarde password1.

Let op: het gebruikte wachtwoord is password1De sterkte is 28, wat nog steeds zwak is.

cPanel-wachtwoordsterkte-indicator die een sterke beoordeling geeft voor de waarde hashpassword1dollar.

Let op: het gebruikte wachtwoord is #wachtwoord1$De sterkte is 60, wat sterk is. Hoe hoger het sterktegetal, hoe beter het wachtwoord.

Stel nu dat we dezelfde wachtwoorden moeten opslaan met behulp van MD5-hashing. We gebruiken een online MD5-hashgenerator om elk wachtwoord om te zetten in de bijbehorende hashwaarde. De onderstaande tabel toont de resulterende hashes.

Wachtwoord MD5 hasj cPanel Sterkte-indicator
wachtwoord 5f4dcc3b5aa765d61d8327deb882cf99 1
password1 7c6a180b36896a0a8c02787eeafb0e4c 28
#wachtwoord1$ 29e08fb7103c327d68327f23d8d9256c 60

We gaan nu een openbare MD5-zoekmachine gebruiken om de bovenstaande hashes te kraken. De onderstaande afbeeldingen tonen de resultaten van het kraken van de wachtwoorden voor elke waarde.

MD5-omgekeerde opzoeking voor de hash van de waarde wachtwoord

MD5-omgekeerde opzoeking voor de hash van de waarde password1

MD5-omgekeerde lookup toont aan dat het niet is gelukt om de sterke waarde hashpassword1dollar te kraken.

Zoals u in de bovenstaande resultaten kunt zien, zijn we erin geslaagd de eerste en tweede wachtwoorden te kraken, die een lagere sterkte hadden. Het derde wachtwoord, dat langer, complexer en onvoorspelbaarder was, is ons niet gelukt te kraken. Het had bovendien een hogere sterkte.

Technieken voor het kraken van wachtwoorden

Er bestaan โ€‹โ€‹verschillende beproefde technieken die aanvallers gebruiken om wachtwoorden te achterhalen. We beschrijven hieronder de meest voorkomende categorieรซn.

  • Woordenboekaanval: Deze methode maakt gebruik van een woordenlijst met waarschijnlijke kandidaten en vergelijkt elk woord met vastgelegde gebruikerswachtwoorden of wachtwoordhashes.
  • Brute-force aanval: Brute force-aanvallen combineren alfanumerieke tekens en symbolen met behulp van algoritmen om systematisch elk mogelijk wachtwoord te genereren totdat er een overeenkomst wordt gevonden. Een wachtwoord zoals bijvoorbeeld wachtwoord kan ook worden geprobeerd als p@$$word met behulp van een hybride brute-force-regel.
  • Regenboogtafelaanval: Deze methode is gebaseerd op vooraf berekende hashes. Stel dat een database wachtwoorden opslaat als MD5-hashes. De aanvaller maakt een andere tabel aan waarin MD5-hashes van veelgebruikte wachtwoorden worden opgeslagen en vergelijkt de vastgelegde hash met de hash in de vooraf berekende tabel. Als er een overeenkomst wordt gevonden, wordt het wachtwoord achterhaald.
  • Gok: Zoals de naam al doet vermoeden, draait deze methode om raden. Wachtwoorden zoals QWERTY, wachtwoorden Admin worden vaak gebruikt of als standaard ingesteld. Als ze niet zijn gewijzigd, kunnen ze snel gecompromitteerd worden.
  • Spinnen: De meeste organisaties gebruiken wachtwoorden die bedrijfsinformatie bevatten. Deze informatie kan worden verzameld via bedrijfswebsites en sociale media zoals Facebook en Twitter. Webcrawlers verzamelen gegevens uit deze bronnen om gerichte woordenlijsten samen te stellen, die vervolgens worden gebruikt in woordenboekaanvallen en brute force-aanvallen.
  • Diploma vulling: Aanvallers gebruiken gelekte gebruikersnaam- en wachtwoordcombinaties tegen andere diensten, waardoor ze misbruik maken van gebruikers die hun inloggegevens hergebruiken.

Een woordenlijst voor een fictief bedrijf zou bijvoorbeeld de volgende woorden kunnen bevatten: 1976 (geboortejaar van de oprichter); Smith, Jones (achternamen); Acme (bedrijfsnaam); Built, To, Last (kernwoorden die de visie weergeven); Golfen, schaken, voetbal (hobby's).

De onderstaande tabel vergelijkt technieken op basis van snelheid, randvoorwaarden en detecteerbaarheid.

Techniek Snelheid Vereist een hash? Online detecteerbaar?
Woordenboek Snel optioneel Ja
Brute kracht Langzaam optioneel Ja
Rainbow tafel Zeer snel Ja Nee (offline)
gissen Veranderlijk Nee Ja
spinnen Langzaam Nee Ja
Vulling met referenties Snel Nee Ja

Password Cracker Tools

Wachtwoordkraakprogramma's zijn softwareprogramma's die de hierboven beschreven technieken automatiseren. We hebben al een dergelijk programma besproken in het eerdere voorbeeld van de beveiligingssterkte, waarbij een openbare MD5-zoekopdracht een regenboogtabel gebruikt om veelvoorkomende hashes te achterhalen. We zullen nu kijken naar andere tools die professionals gebruiken tijdens geautoriseerde beoordelingen.

1) John the Ripper
John the Ripper Het programma maakt gebruik van de opdrachtprompt en accepteert woordenlijsten met regels om kandidaten te genereren. Het detecteert automatisch veel voorkomende hash-formaten. Het programma is gratis, terwijl samengestelde commerciรซle woordenlijsten apart verkrijgbaar zijn. Bezoek de website. https://www.openwall.com/john/.

2) Cain & Abel
Cain & Abel draait op Windows Het programma herstelt gebruikerswachtwoorden, voert netwerksniffing uit en meer. De grafische interface maakt het populair bij beginners. De tool wordt sinds 2014 niet meer actief onderhouden, dus gebruik hem alleen op oudere labsystemen. Zie https://sectools.org/tool/cain/.

3) Ophcrack
Ophcrack is een platformoverschrijdend platform Windows Een wachtwoordkraker die gebruikmaakt van regenboogtabellen. Het draait op Windows, Linux en macOSen bevat een brute-force-module. Bezoek https://ophcrack.sourceforge.io/.

4) Hashcat
Hashcat is de moderne standaard voor offline wachtwoordherstel. Het ondersteunt meer dan 300 hash-algoritmes, maakt gebruik van GPU-acceleratie en biedt op regels gebaseerde aanvallen. Documentatie is te vinden op https://hashcat.net/hashcat/.

5) Hydra
Hydra (THC-Hydra) richt zich op online services zoals SSH, FTP, RDP en HTTP-aanmeldformulieren. Het wordt geleverd met Kali Linux en wordt veelvuldig gebruikt bij geautoriseerde red-teamoperaties.

Hoe kunt u zich beschermen tegen aanvallen met wachtwoordkraken?

Een organisatie kan de volgende maatregelen nemen om de kans op het kraken van wachtwoorden te verkleinen:

  • Vereis een minimum van 12 tekens en vermijd voorspelbare patronen zoals 11552266 of qwerty1234.
  • Sla wachtwoorden op met een trage, eenrichtingshashfunctie zoals bcrypt, scrypt of Argon2 in plaats van snelle hashes zoals MD5 of SHA-1.
  • Voeg een zout toe aan elk wachtwoord voordat je het hasht; het gebruik van een zout voorkomt dat wachtwoorden via een regenboogtabel worden opgezocht, zelfs als de hash zelf snel is.
  • Hanteer wachtwoordbeleid dat de voorkeur geeft aan wachtwoorden met een hoge sterkte en het gebruik van wachtzinnen stimuleert, zoals aanbevolen door NIST SP 800-63B.
  • Schakel multifactorauthenticatie (MFA) in, zodat een gestolen wachtwoord alleen geen toegang verleent.
  • Gebruik een wachtwoordmanager om unieke inloggegevens te genereren voor elke service, waardoor aanvallen met gestolen inloggegevens worden voorkomen.
  • Configureer accountvergrendeling, snelheidsbeperking en continue monitoring om online brute force-aanvallen vroegtijdig te detecteren.

Hackactiviteit: Hack nu!

In dit praktische scenario gaan we een Windows Een account dat een eenvoudig wachtwoord gebruikt. Windows De lokale inloggegevens worden opgeslagen als NTLM-hashes (een op MD4 gebaseerd schema), en we zullen de NTLM-cracker-module in Cain and Abel gebruiken om de waarde te achterhalen.

Kaรฏn en Abel kunnen wachtwoorden kraken met behulp van een woordenboekaanval, brute force of cryptanalyse (vooraf berekende tabellen). We zullen hier de woordenboekaanval gebruiken. Download de woordenlijst. 10k-Meest voorkomende.zip van een betrouwbare mirror. Voor deze demonstratie hebben we een account aangemaakt genaamd accounts met het wachtwoord QWERTY een Windows 7 laboratoriumapparaten.

Windows 7 labgebruikers met de naam Accounts zijn aangemaakt met het eenvoudige wachtwoord qwerty voor de demonstratie.

Hoe een wachtwoord te kraken

De onderstaande stappenhandleiding koppelt elk scherm van Kaรฏn en Abel aan de actie die je moet ondernemen. Volg de stappen in de juiste volgorde op je eigen labaccount, nooit op een systeem dat niet van jou is.

Stap 1) Open Kaรฏn en Abel.
Start de applicatie; u ziet dan het volgende hoofdscherm.

Hoofdinterface van Cain and Abel met het tabblad Cracker zichtbaar

Stap 2) Zoek de knop 'Toevoegen'.
Zorg ervoor dat het tabblad Cracker is geselecteerd, zoals hierboven weergegeven, en klik op de knop Toevoegen in de werkbalk.

Selecteer het tabblad Cracker en markeer de knop 'Toevoegen' in de Cain and Abel-werkbalk.

Stap 3) Kies de importbron.
Het volgende dialoogvenster verschijnt. Selecteer Importeer hashes vanuit het lokale systeem. en klik op Volgende.

Kaรฏn en Abel voeren een dialoog waarin ze vragen uit welke bron ze NTLM-hashes moeten importeren.

Stap 4) RevBekijk de geรฏmporteerde accounts.
De lokale gebruikersaccounts worden als volgt weergegeven. De exacte resultaten zullen overeenkomen met de gebruikersaccounts op uw labcomputer.

Lijst van geรฏmporteerde lokale producten Windows Binnen Kaรฏn en Abel liggen de geheimen klaar om ontmaskerd te worden.

Stap 5) Klik met de rechtermuisknop op het betreffende account.
Klik met de rechtermuisknop op het account dat je wilt kraken. Voor deze handleiding gebruiken we de accounts gebruiker.

Klik met de rechtermuisknop op de gebruiker 'Accounts' in Cain and Abel en open het contextmenu.

Stap 6) Open het paneel voor de woordenboekaanval.
Klik in het venster voor de woordenboekaanval met de rechtermuisknop in het gedeelte 'woordenboek' en selecteer Toevoegen aan lijst zoals hieronder aangegeven.

Aanvalspaneel voor woordenboeken met de optie 'Toevoegen aan lijst' gemarkeerd.

Stap 7) Blader naar het bestand met de woordenlijst.
Blader naar het 10k-most-common.txt Het bestand dat je zojuist hebt gedownload, selecteer je.

Open de bestandsbrowser in Cain and Abel om de lijst met de 10 meest voorkomende wachtwoordwoorden te kiezen.

Stap 8) RevBekijk het herstelde wachtwoord.
Als de gebruiker een eenvoudig wachtwoord heeft gekozen, zoals QWERTYU ziet dan resultaten die lijken op het onderstaande scherm, met de waarde in platte tekst naast het gebruikersaccount.

Kaรฏn en Abel tonen het herstelde wachtwoord in platte tekst (qwerty) voor de gebruiker 'Accounts'.

Let op: de tijd die nodig is om een โ€‹โ€‹wachtwoord te kraken, hangt af van de sterkte van het wachtwoord, de complexiteit van de lijst met mogelijke wachtwoorden en de rekenkracht van uw computer. Als de woordenboekaanval het wachtwoord niet achterhaalt, probeer dan een brute-force-aanval of een cryptanalyse-aanval.

Hoe AI Resha isping Wachtwoordkraken en -beveiliging

Kunstmatige intelligentie is een serieuze kracht geworden aan beide kanten van wachtwoordkraken. Aanvallers trainen taalmodellen op basis van gelekte inloggegevens om realistische wachtzinnen te voorspellen, terwijl verdedigers dezelfde modellen combineren met telemetriegegevens om inbreuken sneller te detecteren.

Zo verandert AI het vakgebied vandaag de dag:

  • Slimmer woordenlijst genereren: Generatieve modellen zoals PassGAN leren menselijke wachtwoordpatronen en produceren kandidaatlijsten die meer hashes kraken dan statische woordenboeken.
  • Risicoscore op basis van gedrag: Defensieve AI inspecteert de inloglocatie, de apparaatvingerafdruk en typing ritme, het verzenden van ongebruikelijke contexten om de authenticatie te versterken.
  • Realtime detectie van anomalieรซn: Machine learning-classificatiesystemen monitoren authenticatielogboeken en signaleren credential stuffing of trage brute force-aanvallen die door de signature-regels over het hoofd worden gezien.
  • Geautomatiseerde beleidscoaching: Identiteitsplatformen beoordelen nieuwe wachtzinnen aan de hand van organisatiespecifieke gegevensbestanden en stellen sterkere alternatieven voor voordat gebruikers ze definitief vastleggen.
  • Phishingbestendige verdediging: AI versnelt de uitrol van FIDO2- en passkey-processen door risicosignalen te analyseren en de gebruiksvriendelijkheid te verbeteren.

Combineer AI-monitoring met multifactorauthenticatie, moderne hashingtechnieken zoals Argon2 en snelle meldingen van datalekken om geautomatiseerde verdediging een stap voor te blijven op geautomatiseerde aanvallen.

Veelgestelde vragen

Het kraken van wachtwoorden is alleen legaal met expliciete schriftelijke toestemming, bijvoorbeeld bij penetratietesten, interne audits of het herstellen van je eigen inloggegevens. Ongeautoriseerd kraken is in vrijwel alle rechtsgebieden in strijd met de wetgeving inzake computermisbruik.

Hashing is een eenrichtingstransformatie: de oorspronkelijke waarde kan niet worden hersteld. Versleuteling is omkeerbaar met de juiste sleutel. Wachtwoorden moeten altijd worden opgeslagen als hashes met een salt, met behulp van algoritmen zoals bcrypt, scrypt of Argon2, en nooit als versleutelde tekenreeksen.

Voor offline kraken, Hashcat is over het algemeen het snelst omdat het GPU-acceleratie gebruikt en op regels gebaseerde aanvallen ondersteunt voor meer dan 300 hashformaten. John the Ripper blijft populair wanneer GPU-bronnen beperkt zijn.

Een salt is een unieke, willekeurige waarde die aan elk wachtwoord wordt toegevoegd voordat het wordt gehasht. Salting voorkomt rainbow table-aanvallen omdat vooraf berekende tabellen alleen werken tegen hashes zonder salt. Salting zorgt er ook voor dat twee gebruikers met hetzelfde wachtwoord verschillende opgeslagen waarden produceren.

Een wachtwoord van twaalf tekens, een mix van letters, cijfers en symbolen, kan eeuwen duren om te kraken met een trage hashfunctie zoals bcrypt. Met een snelle MD5-hash zonder salt kan hetzelfde wachtwoord binnen enkele dagen worden gekraakt. Zowel de keuze van de hashfunctie als de lengte ervan zijn van belang.

Aanvallers trainen generatieve modellen zoals PassGAN op gelekte inloggegevens, zodat ze realistische menselijke wachtzinnen voorspellen. De resulterende woordenlijsten kraken aanzienlijk meer hashes dan statische woordenboeken tijdens dezelfde runtime, vooral in combinatie met op regels gebaseerde mutaties. Hashcat.

Ja. Defensieve AI brengt normaal inloggedrag in kaart, beoordeelt het risico van elke poging en signaleert aanvallen met overmatig gebruik van inloggegevens of trage brute-force-aanvallen die door algoritmes over het hoofd worden gezien. Combineer AI-monitoring met multifactorauthenticatie en moderne hashing-technieken zoals Argon2 voor de beste resultaten.

Multifactorauthenticatie blokkeert de overgrote meerderheid van de kraakpogingen, omdat een hersteld wachtwoord alleen niet volstaat om in te loggen. Phishingbestendige factoren zoals FIDO2-beveiligingssleutels en passkeys bieden de sterkste bescherming en moeten waar mogelijk worden ingeschakeld.

Vat dit bericht samen met: