Password CrackerHur man knäcker/gissar ett lösenord
⚡ Smart sammanfattning
Lösenordsknäckning är att återställa inloggningsuppgifter genom att systematiskt gissa, jämföra eller beräkna dem mot lagrade hashkoder. Denna översikt förklarar hur angripare fungerar, vilka verktyg de använder, vilka styrkefaktorer som gör motstånd mot dem och vilka kontroller administratörer måste tillämpa.
Lösenordsknäckning är en av de äldsta disciplinerna inom offensiv säkerhet, men den är fortfarande lika relevant som någonsin eftersom användare fortsätter att välja förutsägbara hemligheter. I den här handledningen kommer vi att introducera de vanliga tekniker som angripare använder för att återställa lösenord, de verktyg som automatiserar arbetet och de motåtgärder som administratörer kan använda för att skydda system mot dessa attacker.
Vad är lösenordsknäckning?
Lösenordsknäckning är processen att försöka få obehörig åtkomst till ett begränsat system genom att återställa hemligheten som skyddar en autentiseringsmekanism. Knäckningsprocessen kan innebära att man jämför lagrade lösenordshashkoder med en förberäknad ordlista eller kör algoritmer som genererar kandidatlösenord tills en matchning hittas. När en matchning har upptäckts kan angriparen autentisera sig som en legitim användare utan att någonsin gissa online.
Vad är lösenordsstyrka?
Lösenordsstyrka är ett mått på hur effektivt ett lösenord kan motstå attacker från lösenordsknäckning. Styrkan hos ett lösenord bestäms av tre egenskaper:
- Längd: det totala antalet tecken som lösenordet innehåller.
- Komplexitet: om den använder en kombination av stora bokstäver, små bokstäver, siffror och symboler.
- Oförutsägbarhet: om lösenordet lätt kan gissas av en angripare som känner användaren.
Låt oss jämföra tre lösenord: Lösenord, password1och #lösenord1$I det här exemplet använder vi lösenordsstyrkeindikatorn från cPanel. Bilderna nedan visar styrkan hos varje kandidat.
Obs: lösenordet som används är Lösenord; styrkan är 1, vilket är mycket svag.
Obs: lösenordet som används är password1; styrkan är 28, vilket fortfarande är svagt.
Obs: lösenordet som används är #lösenord1$; styrkan är 60, vilket är starkt. Ju högre styrka, desto bättre lösenord.
Anta nu att vi måste lagra samma lösenord med MD5-hash. Vi kommer att använda en online MD5-hashgenerator för att konvertera varje lösenord till dess hashvärde. Tabellen nedan visar de resulterande hashvärdena.
| Lösenord | MD5 Hashing | cPanel-styrkeindikator |
|---|---|---|
| Lösenord | 5f4dcc3b5aa765d61d8327deb882cf99 | 1 |
| password1 | 7c6a180b36896a0a8c02787eeafb0e4c | 28 |
| #lösenord1$ | 29e08fb7103c327d68327f23d8d9256c | 60 |
Vi kommer nu att använda en offentlig MD5-webbplats för omvänd sökning för att knäcka ovanstående hashkoder. Bilderna nedan visar resultaten för lösenordsknäckning för varje värde.
Som ni kan se av resultaten ovan lyckades vi knäcka det första och andra lösenordet, som hade lägre styrka. Vi lyckades inte knäcka det tredje lösenordet, som var längre, mer komplext och oförutsägbart. Det hade också ett högre styrka.
Lösenordsknäckningstekniker
Det finns flera beprövade tekniker som angripare använder för att återställa lösenord. Vi beskriver de vanligaste kategorierna nedan.
- Ordboksattack: Den här metoden använder en ordlista med troliga kandidater och jämför var och en med insamlade användarlösenord eller lösenordshash.
- Brute force-attack: Brute force-attacker kombinerar alfanumeriska tecken och symboler med hjälp av algoritmer för att systematiskt generera alla möjliga lösenord tills en matchning hittas. Till exempel ett lösenord som Lösenord kan också provas som p@$$ord med hjälp av en hybrid brute force-regel.
- Rainbow table attack: Den här metoden använder förberäknade hashkoder. Anta att en databas lagrar lösenord som MD5-hashkoder. Angriparen skapar en annan tabell som lagrar MD5-hashkoder för vanliga lösenord och jämför den insamlade hashkoden med den förberäknade tabellen. Om en matchning hittas återställs lösenordet.
- Gissning: Som namnet antyder innebär den här metoden gissning. Lösenord som QWERTY, Lösenordoch administration används ofta eller är standardinställningar. Om de inte har ändrats kan de snabbt komprometteras.
- Spindling: De flesta organisationer använder lösenord som innehåller företagsinformation. Denna information kan hämtas från företagswebbplatser och sociala medier som Facebook och Twitter. Spidering samlar in data från dessa källor för att bygga riktade ordlistor, som sedan används i ordboks- och brute force-attacker.
- Intyg fyllning: Angripare spelar upp användarnamn- och lösenordspar som läckt från ett intrång mot orelaterade tjänster och utnyttjar användare som återanvänder inloggningsuppgifter.
En ordlista med sökmotorer för ett fiktivt företag kan kombinera: 1976 (grundarens födelseår); smith, jones (efternamn); acme (företagsnamn); built, to, last (nyckelord för vision); golf, schack, fotboll (hobbyer).
Tabellen nedan jämför tekniker efter hastighet, förutsättningar och detekterbarhet.
| Teknik | Fart | Kräver hash? | Upptäckbar online? |
|---|---|---|---|
| Ordbok | Snabb | Frivillig | Ja |
| Råstyrka | Sakta | Frivillig | Ja |
| Regnbågens bord | Mycket snabb | Ja | Nej (offline) |
| gissa | Variabel | Nej | Ja |
| Spindlar | Sakta | Nej | Ja |
| Credential fyllning | Snabb | Nej | Ja |
Password Cracker Verktyg
Lösenordsknäckningsverktyg är program som automatiserar teknikerna som beskrivs ovan. Vi berörde redan ett sådant verktyg i styrkeexemplet tidigare, där en offentlig MD5-sökning använder en regnbågstabell för att reversera vanliga hashkoder. Vi ska nu titta på ytterligare verktyg som yrkesverksamma förlitar sig på under auktoriserade bedömningar.
1) John the Ripper
John the Ripper använder kommandotolken och accepterar ordlistor med regler för att generera kandidater. Den detekterar automatiskt många vanliga hashformat. Programmet är gratis, medan kurerade kommersiella ordlistor finns tillgängliga separat. Besök https://www.openwall.com/john/.
2) Cain & Abel
Cain & Abel går på Windows och återställer användarlösenord, utför nätverksavsökning och mer. Dess grafiska gränssnitt gör det populärt bland nykomlingar. Verktyget har inte aktivt underhållits sedan 2014, så använd det bara på äldre labbsystem. Se https://sectools.org/tool/cain/.
3) Ophcrack
Ophcrack är en plattform Windows lösenordsknäckare som använder regnbågstabeller. Den körs på Windows, Linux och macOS, och inkluderar en brute force-modul. Besök https://ophcrack.sourceforge.io/.
4) Hashcat
Hashcat är den moderna standarden för lösenordsåterställning offline. Den stöder fler än 300 hashalgoritmer, utnyttjar GPU-acceleration och erbjuder regelbaserade attacker. Dokumentationen finns tillgänglig på https://hashcat.net/hashcat/.
5) Hydra
Hydra (THC-Hydra) riktar sig mot onlinetjänster som SSH, FTP, RDP och HTTP-inloggningsformulär. Den levereras med Kali Linux och används i stor utsträckning i auktoriserade operationer med röda teamet.
Hur skyddar man sig mot lösenordsknäckande attacker?
En organisation kan använda följande åtgärder för att minska risken för att lösenord knäcks:
- Kräv minst 12 tecken och undvik förutsägbara mönster som 11552266 eller qwerty1234.
- Lagra lösenord med en långsam envägshashfunktion som bcrypt, scrypt eller Argon2 snarare än snabba hashfunktioner som MD5 eller SHA-1.
- Salt varje lösenord före hashing; salt eliminerar sökningar i regnbågstabeller även när själva hashen är snabb.
- Anta lösenordspolicyer som gynnar höga styrkor och främjar lösenfraser, i enlighet med rekommendationer från NIST SP 800-63B.
- Aktivera flerfaktorsautentisering (MFA) så att ett stulet lösenord inte ensamt ger åtkomst.
- Använd en lösenordshanterare för att generera unika inloggningsuppgifter för varje tjänst och neutralisera attacker med inloggningsuppgifter som stängs av.
- Konfigurera kontoutlåsning, begränsning och kontinuerlig övervakning för att tidigt upptäcka brute force-aktivitet online.
Hackingaktivitet: Hacka nu!
I det här praktiska scenariot kommer vi att knäcka en Windows konto som använder ett enkelt lösenord. Windows lagrar lokala inloggningsuppgifter som NTLM-hashar (ett MD4-baserat schema), och vi kommer att använda NTLM-crackermodulen i Cain och Abel för att återställa värdet.
Kain och Abel kan knäcka lösenord med hjälp av ordboksattacker, brute force eller kryptanalys (förberäknade tabeller). Vi kommer att använda ordboksattacker här. Ladda ner ordlistan 10k-Most-Common.zip från en välrenommerad spegel. För den här demonstrationen skapade vi ett konto som heter konton med lösenordet QWERTY på en Windows 7 labmaskiner.
Hur man knäcker ett lösenord
Genomgången nedan parar ihop varje Kain- och Abel-skärm med den åtgärd som ska vidtas. Följ stegen i ordning mot ditt eget labbkonto, aldrig mot ett system du inte äger.
Steg 1) Öppna Kain och Abel.
Starta applikationen; du kommer att se följande huvudskärm.
Steg 2) Hitta knappen Lägg till.
Se till att fliken Cracker är vald som visas ovan och klicka på knappen Lägg till i verktygsfältet.
Steg 3) Välj importkälla.
Följande dialogruta visas. Välj Importera hash från lokalt system och klicka på Nästa.
Steg 4) RevVisa de importerade kontona.
Lokala användarkonton listas enligt följande. De exakta resultaten kommer att återspegla användarkontona på din labbdator.
Steg 5) Högerklicka på målkontot.
Högerklicka på kontot du vill knäcka. I den här handledningen kommer vi att använda konton användaren.
Steg 6) Öppna ordboksattackpanelen.
I fönstret för ordboksattacker högerklickar du i ordboksavsnittet och väljer Lägg till i lista som visas nedan.
Steg 7) Bläddra till ordlistefilen.
Bläddra till 10k-mest-vanliga.txt filen du just laddat ner och välj den.
Steg 8) Revvisa det återställda lösenordet.
Om användaren väljer ett enkelt lösenord, t.ex. QWERTY, kommer du att se resultat som liknar skärmen nedan, med klartextvärdet bredvid användarkontot.
Obs: tiden det tar att knäcka ett lösenord beror på lösenordets styrka, komplexiteten i kandidatlistans lösenord och din maskins processorkraft. Om ordboksattacken inte återställer lösenordet kan du prova en brute force- eller kryptanalysattack härnäst.
Hur AI är Reshaping Lösenordsknäckning och försvar
Artificiell intelligens har blivit en allvarlig kraft på båda sidor av lösenordsknäckning. Angripare tränar språkmodeller på läckta autentiseringsuppgifter för att förutsäga realistiska lösenfraser, medan försvarare parar ihop samma modeller med telemetri-pipelines för att upptäcka komprometterade data snabbare.
Så här förändrar AI branschen idag:
- Smartare generering av ordlistor: Generativa modeller som PassGAN lär sig mänskliga lösenordsmönster och producerar kandidatlistor som knäcker fler hashkoder än statiska ordböcker.
- Beteenderiskbedömning: Defensiv AI inspekterar inloggningsgeografi, enhetens fingeravtryck och typing rytm, skickar ovanliga kontexter för att öka autentiseringen.
- Realtidsavvikelsedetektering: Maskininlärningsklassificerare övervakar autentiseringsloggar och flaggar inläsningsuppgifter eller långsamma brute force-kampanjer som signaturregler missar.
- Automatiserad policycoachning: Identitetsplattformar bedömer nya lösenfraser mot organisationsspecifika korpusar och föreslår starkare ersättningar innan användarna slutför dem.
- Skydd mot nätfiske: AI accelererar utrullningen av FIDO2- och lösenordsflöden genom att analysera risksignaler och minska användarfriktion.
Kombinera AI-övervakning med flerfaktorsautentisering, modern hashing som Argon2 och snabba flöden för intrångsmeddelanden för att hålla automatiserat försvar före automatiserade angrepp.
















