Password CrackerHoe kraak/raad je een wachtwoord?
โก Slimme samenvatting
Wachtwoordkraken is de praktijk van het achterhalen van inloggegevens door systematisch te raden, te vergelijken of te berekenen aan de hand van opgeslagen hashes. Dit overzicht legt uit hoe aanvallers te werk gaan, welke tools ze gebruiken, welke factoren hen tegenhouden en welke beveiligingsmaatregelen beheerders moeten treffen.
Wachtwoordkraken is een van de oudste disciplines binnen offensieve beveiliging, maar het blijft relevant omdat gebruikers steeds vaker voorspelbare wachtwoorden kiezen. In deze handleiding bespreken we de meest voorkomende technieken die aanvallers gebruiken om wachtwoorden te achterhalen, de tools die dit proces automatiseren en de tegenmaatregelen die beheerders kunnen nemen om systemen tegen deze aanvallen te beschermen.
Wat is wachtwoordkraken?
Wachtwoordkraken is het proces waarbij geprobeerd wordt ongeautoriseerde toegang te verkrijgen tot een beveiligd systeem door het geheim te achterhalen dat een authenticatiemechanisme beschermt. Het kraakproces kan bestaan โโuit het vergelijken van opgeslagen wachtwoordhashes met een vooraf samengestelde woordenlijst of het uitvoeren van algoritmes die kandidaatwachtwoorden genereren totdat een overeenkomst is gevonden. Zodra een overeenkomst is gevonden, kan de aanvaller zich authenticeren als een legitieme gebruiker zonder ooit online te hoeven raden.
Wat is wachtwoordsterkte?
De sterkte van een wachtwoord is een maatstaf voor hoe goed een wachtwoord bestand is tegen kraakpogingen. De sterkte van een wachtwoord wordt bepaald door drie eigenschappen:
- Lengte: Het totale aantal tekens dat het wachtwoord bevat.
- complexiteit: of het nu een combinatie van hoofdletters, kleine letters, cijfers en symbolen gebruikt.
- Onvoorspelbaarheid: of het wachtwoord gemakkelijk te raden is door een aanvaller die de gebruiker kent.
Laten we drie wachtwoorden vergelijken: wachtwoord, password1en #wachtwoord1$Voor dit voorbeeld gebruiken we de wachtwoordsterkte-indicator van cPanel. De onderstaande afbeeldingen tonen de sterkte van elke kandidaat.
Let op: het gebruikte wachtwoord is wachtwoordDe sterkte is 1, wat erg zwak is.
Let op: het gebruikte wachtwoord is password1De sterkte is 28, wat nog steeds zwak is.
Let op: het gebruikte wachtwoord is #wachtwoord1$De sterkte is 60, wat sterk is. Hoe hoger het sterktegetal, hoe beter het wachtwoord.
Stel nu dat we dezelfde wachtwoorden moeten opslaan met behulp van MD5-hashing. We gebruiken een online MD5-hashgenerator om elk wachtwoord om te zetten in de bijbehorende hashwaarde. De onderstaande tabel toont de resulterende hashes.
| Wachtwoord | MD5 hasj | cPanel Sterkte-indicator |
|---|---|---|
| wachtwoord | 5f4dcc3b5aa765d61d8327deb882cf99 | 1 |
| password1 | 7c6a180b36896a0a8c02787eeafb0e4c | 28 |
| #wachtwoord1$ | 29e08fb7103c327d68327f23d8d9256c | 60 |
We gaan nu een openbare MD5-zoekmachine gebruiken om de bovenstaande hashes te kraken. De onderstaande afbeeldingen tonen de resultaten van het kraken van de wachtwoorden voor elke waarde.
Zoals u in de bovenstaande resultaten kunt zien, zijn we erin geslaagd de eerste en tweede wachtwoorden te kraken, die een lagere sterkte hadden. Het derde wachtwoord, dat langer, complexer en onvoorspelbaarder was, is ons niet gelukt te kraken. Het had bovendien een hogere sterkte.
Technieken voor het kraken van wachtwoorden
Er bestaan โโverschillende beproefde technieken die aanvallers gebruiken om wachtwoorden te achterhalen. We beschrijven hieronder de meest voorkomende categorieรซn.
- Woordenboekaanval: Deze methode maakt gebruik van een woordenlijst met waarschijnlijke kandidaten en vergelijkt elk woord met vastgelegde gebruikerswachtwoorden of wachtwoordhashes.
- Brute-force aanval: Brute force-aanvallen combineren alfanumerieke tekens en symbolen met behulp van algoritmen om systematisch elk mogelijk wachtwoord te genereren totdat er een overeenkomst wordt gevonden. Een wachtwoord zoals bijvoorbeeld wachtwoord kan ook worden geprobeerd als p@$$word met behulp van een hybride brute-force-regel.
- Regenboogtafelaanval: Deze methode is gebaseerd op vooraf berekende hashes. Stel dat een database wachtwoorden opslaat als MD5-hashes. De aanvaller maakt een andere tabel aan waarin MD5-hashes van veelgebruikte wachtwoorden worden opgeslagen en vergelijkt de vastgelegde hash met de hash in de vooraf berekende tabel. Als er een overeenkomst wordt gevonden, wordt het wachtwoord achterhaald.
- Gok: Zoals de naam al doet vermoeden, draait deze methode om raden. Wachtwoorden zoals QWERTY, wachtwoorden Admin worden vaak gebruikt of als standaard ingesteld. Als ze niet zijn gewijzigd, kunnen ze snel gecompromitteerd worden.
- Spinnen: De meeste organisaties gebruiken wachtwoorden die bedrijfsinformatie bevatten. Deze informatie kan worden verzameld via bedrijfswebsites en sociale media zoals Facebook en Twitter. Webcrawlers verzamelen gegevens uit deze bronnen om gerichte woordenlijsten samen te stellen, die vervolgens worden gebruikt in woordenboekaanvallen en brute force-aanvallen.
- Diploma vulling: Aanvallers gebruiken gelekte gebruikersnaam- en wachtwoordcombinaties tegen andere diensten, waardoor ze misbruik maken van gebruikers die hun inloggegevens hergebruiken.
Een woordenlijst voor een fictief bedrijf zou bijvoorbeeld de volgende woorden kunnen bevatten: 1976 (geboortejaar van de oprichter); Smith, Jones (achternamen); Acme (bedrijfsnaam); Built, To, Last (kernwoorden die de visie weergeven); Golfen, schaken, voetbal (hobby's).
De onderstaande tabel vergelijkt technieken op basis van snelheid, randvoorwaarden en detecteerbaarheid.
| Techniek | Snelheid | Vereist een hash? | Online detecteerbaar? |
|---|---|---|---|
| Woordenboek | Snel | optioneel | Ja |
| Brute kracht | Langzaam | optioneel | Ja |
| Rainbow tafel | Zeer snel | Ja | Nee (offline) |
| gissen | Veranderlijk | Nee | Ja |
| spinnen | Langzaam | Nee | Ja |
| Vulling met referenties | Snel | Nee | Ja |
Password Cracker Tools
Wachtwoordkraakprogramma's zijn softwareprogramma's die de hierboven beschreven technieken automatiseren. We hebben al een dergelijk programma besproken in het eerdere voorbeeld van de beveiligingssterkte, waarbij een openbare MD5-zoekopdracht een regenboogtabel gebruikt om veelvoorkomende hashes te achterhalen. We zullen nu kijken naar andere tools die professionals gebruiken tijdens geautoriseerde beoordelingen.
1) John the Ripper
John the Ripper Het programma maakt gebruik van de opdrachtprompt en accepteert woordenlijsten met regels om kandidaten te genereren. Het detecteert automatisch veel voorkomende hash-formaten. Het programma is gratis, terwijl samengestelde commerciรซle woordenlijsten apart verkrijgbaar zijn. Bezoek de website. https://www.openwall.com/john/.
2) Cain & Abel
Cain & Abel draait op Windows Het programma herstelt gebruikerswachtwoorden, voert netwerksniffing uit en meer. De grafische interface maakt het populair bij beginners. De tool wordt sinds 2014 niet meer actief onderhouden, dus gebruik hem alleen op oudere labsystemen. Zie https://sectools.org/tool/cain/.
3) Ophcrack
Ophcrack is een platformoverschrijdend platform Windows Een wachtwoordkraker die gebruikmaakt van regenboogtabellen. Het draait op Windows, Linux en macOSen bevat een brute-force-module. Bezoek https://ophcrack.sourceforge.io/.
4) Hashcat
Hashcat is de moderne standaard voor offline wachtwoordherstel. Het ondersteunt meer dan 300 hash-algoritmes, maakt gebruik van GPU-acceleratie en biedt op regels gebaseerde aanvallen. Documentatie is te vinden op https://hashcat.net/hashcat/.
5) Hydra
Hydra (THC-Hydra) richt zich op online services zoals SSH, FTP, RDP en HTTP-aanmeldformulieren. Het wordt geleverd met Kali Linux en wordt veelvuldig gebruikt bij geautoriseerde red-teamoperaties.
Hoe kunt u zich beschermen tegen aanvallen met wachtwoordkraken?
Een organisatie kan de volgende maatregelen nemen om de kans op het kraken van wachtwoorden te verkleinen:
- Vereis een minimum van 12 tekens en vermijd voorspelbare patronen zoals 11552266 of qwerty1234.
- Sla wachtwoorden op met een trage, eenrichtingshashfunctie zoals bcrypt, scrypt of Argon2 in plaats van snelle hashes zoals MD5 of SHA-1.
- Voeg een zout toe aan elk wachtwoord voordat je het hasht; het gebruik van een zout voorkomt dat wachtwoorden via een regenboogtabel worden opgezocht, zelfs als de hash zelf snel is.
- Hanteer wachtwoordbeleid dat de voorkeur geeft aan wachtwoorden met een hoge sterkte en het gebruik van wachtzinnen stimuleert, zoals aanbevolen door NIST SP 800-63B.
- Schakel multifactorauthenticatie (MFA) in, zodat een gestolen wachtwoord alleen geen toegang verleent.
- Gebruik een wachtwoordmanager om unieke inloggegevens te genereren voor elke service, waardoor aanvallen met gestolen inloggegevens worden voorkomen.
- Configureer accountvergrendeling, snelheidsbeperking en continue monitoring om online brute force-aanvallen vroegtijdig te detecteren.
Hackactiviteit: Hack nu!
In dit praktische scenario gaan we een Windows Een account dat een eenvoudig wachtwoord gebruikt. Windows De lokale inloggegevens worden opgeslagen als NTLM-hashes (een op MD4 gebaseerd schema), en we zullen de NTLM-cracker-module in Cain and Abel gebruiken om de waarde te achterhalen.
Kaรฏn en Abel kunnen wachtwoorden kraken met behulp van een woordenboekaanval, brute force of cryptanalyse (vooraf berekende tabellen). We zullen hier de woordenboekaanval gebruiken. Download de woordenlijst. 10k-Meest voorkomende.zip van een betrouwbare mirror. Voor deze demonstratie hebben we een account aangemaakt genaamd accounts met het wachtwoord QWERTY een Windows 7 laboratoriumapparaten.
Hoe een wachtwoord te kraken
De onderstaande stappenhandleiding koppelt elk scherm van Kaรฏn en Abel aan de actie die je moet ondernemen. Volg de stappen in de juiste volgorde op je eigen labaccount, nooit op een systeem dat niet van jou is.
Stap 1) Open Kaรฏn en Abel.
Start de applicatie; u ziet dan het volgende hoofdscherm.
Stap 2) Zoek de knop 'Toevoegen'.
Zorg ervoor dat het tabblad Cracker is geselecteerd, zoals hierboven weergegeven, en klik op de knop Toevoegen in de werkbalk.
Stap 3) Kies de importbron.
Het volgende dialoogvenster verschijnt. Selecteer Importeer hashes vanuit het lokale systeem. en klik op Volgende.
Stap 4) RevBekijk de geรฏmporteerde accounts.
De lokale gebruikersaccounts worden als volgt weergegeven. De exacte resultaten zullen overeenkomen met de gebruikersaccounts op uw labcomputer.
Stap 5) Klik met de rechtermuisknop op het betreffende account.
Klik met de rechtermuisknop op het account dat je wilt kraken. Voor deze handleiding gebruiken we de accounts gebruiker.
Stap 6) Open het paneel voor de woordenboekaanval.
Klik in het venster voor de woordenboekaanval met de rechtermuisknop in het gedeelte 'woordenboek' en selecteer Toevoegen aan lijst zoals hieronder aangegeven.
Stap 7) Blader naar het bestand met de woordenlijst.
Blader naar het 10k-most-common.txt Het bestand dat je zojuist hebt gedownload, selecteer je.
Stap 8) RevBekijk het herstelde wachtwoord.
Als de gebruiker een eenvoudig wachtwoord heeft gekozen, zoals QWERTYU ziet dan resultaten die lijken op het onderstaande scherm, met de waarde in platte tekst naast het gebruikersaccount.
Let op: de tijd die nodig is om een โโwachtwoord te kraken, hangt af van de sterkte van het wachtwoord, de complexiteit van de lijst met mogelijke wachtwoorden en de rekenkracht van uw computer. Als de woordenboekaanval het wachtwoord niet achterhaalt, probeer dan een brute-force-aanval of een cryptanalyse-aanval.
Hoe AI Resha isping Wachtwoordkraken en -beveiliging
Kunstmatige intelligentie is een serieuze kracht geworden aan beide kanten van wachtwoordkraken. Aanvallers trainen taalmodellen op basis van gelekte inloggegevens om realistische wachtzinnen te voorspellen, terwijl verdedigers dezelfde modellen combineren met telemetriegegevens om inbreuken sneller te detecteren.
Zo verandert AI het vakgebied vandaag de dag:
- Slimmer woordenlijst genereren: Generatieve modellen zoals PassGAN leren menselijke wachtwoordpatronen en produceren kandidaatlijsten die meer hashes kraken dan statische woordenboeken.
- Risicoscore op basis van gedrag: Defensieve AI inspecteert de inloglocatie, de apparaatvingerafdruk en typing ritme, het verzenden van ongebruikelijke contexten om de authenticatie te versterken.
- Realtime detectie van anomalieรซn: Machine learning-classificatiesystemen monitoren authenticatielogboeken en signaleren credential stuffing of trage brute force-aanvallen die door de signature-regels over het hoofd worden gezien.
- Geautomatiseerde beleidscoaching: Identiteitsplatformen beoordelen nieuwe wachtzinnen aan de hand van organisatiespecifieke gegevensbestanden en stellen sterkere alternatieven voor voordat gebruikers ze definitief vastleggen.
- Phishingbestendige verdediging: AI versnelt de uitrol van FIDO2- en passkey-processen door risicosignalen te analyseren en de gebruiksvriendelijkheid te verbeteren.
Combineer AI-monitoring met multifactorauthenticatie, moderne hashingtechnieken zoals Argon2 en snelle meldingen van datalekken om geautomatiseerde verdediging een stap voor te blijven op geautomatiseerde aanvallen.
















