Password CrackerHur man knäcker/gissar ett lösenord

⚡ Smart sammanfattning

Lösenordsknäckning är att återställa inloggningsuppgifter genom att systematiskt gissa, jämföra eller beräkna dem mot lagrade hashkoder. Denna översikt förklarar hur angripare fungerar, vilka verktyg de använder, vilka styrkefaktorer som gör motstånd mot dem och vilka kontroller administratörer måste tillämpa.

  • 🧭 FoundationPrincip: Lösenordsstyrkan är beroende av längd, teckenkomplexitet och oförutsägbarhet för att motstå brute force och återställning av ordböcker.
  • 🔐 Hashing kontra kryptering: Lagrade inloggningsuppgifter skyddas av envägshashfunktioner som MD5, SHA-256 eller bcrypt snarare än reversibel kryptering.
  • 🎯 Vanliga attacktekniker: Ordbok, brute force, regnbågstabell, hybrid, spindelnätverk och inloggningsuppgifter utnyttjar förutsägbart mänskligt beteende.
  • 🛠️ Verktygssats för sprickbildning: John the Ripper, Hashcat, Cain & Abel, Ophcrack, och Hydra automatiserar offline- och onlineåterställning mot infångade hashkoder.
  • 🤖 AI-drivna attacker: Generativa modeller förutspår realistiska lösenfraser från läckta dumpfiler, vilket dramatiskt förbättrar ordbokseffektiviteten mot svaga autentiseringsuppgifter.
  • 🛡️ Defensiva kontroller: Saltade hashkoder, flerfaktorsautentisering, utlåsningspolicyer och lösenordshanterare neutraliserar de flesta hackningsförsök i produktionsmiljöer.

Hur knäcker (hacker) man ett lösenord?

Lösenordsknäckning är en av de äldsta disciplinerna inom offensiv säkerhet, men den är fortfarande lika relevant som någonsin eftersom användare fortsätter att välja förutsägbara hemligheter. I den här handledningen kommer vi att introducera de vanliga tekniker som angripare använder för att återställa lösenord, de verktyg som automatiserar arbetet och de motåtgärder som administratörer kan använda för att skydda system mot dessa attacker.

Vad är lösenordsknäckning?

Lösenordsknäckning är processen att försöka få obehörig åtkomst till ett begränsat system genom att återställa hemligheten som skyddar en autentiseringsmekanism. Knäckningsprocessen kan innebära att man jämför lagrade lösenordshashkoder med en förberäknad ordlista eller kör algoritmer som genererar kandidatlösenord tills en matchning hittas. När en matchning har upptäckts kan angriparen autentisera sig som en legitim användare utan att någonsin gissa online.

Vad är lösenordsstyrka?

Lösenordsstyrka är ett mått på hur effektivt ett lösenord kan motstå attacker från lösenordsknäckning. Styrkan hos ett lösenord bestäms av tre egenskaper:

  • Längd: det totala antalet tecken som lösenordet innehåller.
  • Komplexitet: om den använder en kombination av stora bokstäver, små bokstäver, siffror och symboler.
  • Oförutsägbarhet: om lösenordet lätt kan gissas av en angripare som känner användaren.

Låt oss jämföra tre lösenord: Lösenord, password1och #lösenord1$I det här exemplet använder vi lösenordsstyrkeindikatorn från cPanel. Bilderna nedan visar styrkan hos varje kandidat.

cPanel lösenordsstyrkeindikator visar mycket svagt betyg för värdet lösenord

Obs: lösenordet som används är Lösenord; styrkan är 1, vilket är mycket svag.

cPanel lösenordsstyrkeindikator visar svagt betyg för värdet password1

Obs: lösenordet som används är password1; styrkan är 28, vilket fortfarande är svagt.

cPanel lösenordsstyrkeindikator som visar starkt betyg för värdet hashpassword1dollar

Obs: lösenordet som används är #lösenord1$; styrkan är 60, vilket är starkt. Ju högre styrka, desto bättre lösenord.

Anta nu att vi måste lagra samma lösenord med MD5-hash. Vi kommer att använda en online MD5-hashgenerator för att konvertera varje lösenord till dess hashvärde. Tabellen nedan visar de resulterande hashvärdena.

Lösenord MD5 Hashing cPanel-styrkeindikator
Lösenord 5f4dcc3b5aa765d61d8327deb882cf99 1
password1 7c6a180b36896a0a8c02787eeafb0e4c 28
#lösenord1$ 29e08fb7103c327d68327f23d8d9256c 60

Vi kommer nu att använda en offentlig MD5-webbplats för omvänd sökning för att knäcka ovanstående hashkoder. Bilderna nedan visar resultaten för lösenordsknäckning för varje värde.

MD5 omvänd sökningsresultat för hashen för värdet lösenord

MD5 omvänd sökningsresultat för hashen av värdet password1

MD5 omvänd sökningsresultat visar att det inte gick att knäcka det starka värdet hashpassword1dollar

Som ni kan se av resultaten ovan lyckades vi knäcka det första och andra lösenordet, som hade lägre styrka. Vi lyckades inte knäcka det tredje lösenordet, som var längre, mer komplext och oförutsägbart. Det hade också ett högre styrka.

Lösenordsknäckningstekniker

Det finns flera beprövade tekniker som angripare använder för att återställa lösenord. Vi beskriver de vanligaste kategorierna nedan.

  • Ordboksattack: Den här metoden använder en ordlista med troliga kandidater och jämför var och en med insamlade användarlösenord eller lösenordshash.
  • Brute force-attack: Brute force-attacker kombinerar alfanumeriska tecken och symboler med hjälp av algoritmer för att systematiskt generera alla möjliga lösenord tills en matchning hittas. Till exempel ett lösenord som Lösenord kan också provas som p@$$ord med hjälp av en hybrid brute force-regel.
  • Rainbow table attack: Den här metoden använder förberäknade hashkoder. Anta att en databas lagrar lösenord som MD5-hashkoder. Angriparen skapar en annan tabell som lagrar MD5-hashkoder för vanliga lösenord och jämför den insamlade hashkoden med den förberäknade tabellen. Om en matchning hittas återställs lösenordet.
  • Gissning: Som namnet antyder innebär den här metoden gissning. Lösenord som QWERTY, Lösenordoch administration används ofta eller är standardinställningar. Om de inte har ändrats kan de snabbt komprometteras.
  • Spindling: De flesta organisationer använder lösenord som innehåller företagsinformation. Denna information kan hämtas från företagswebbplatser och sociala medier som Facebook och Twitter. Spidering samlar in data från dessa källor för att bygga riktade ordlistor, som sedan används i ordboks- och brute force-attacker.
  • Intyg fyllning: Angripare spelar upp användarnamn- och lösenordspar som läckt från ett intrång mot orelaterade tjänster och utnyttjar användare som återanvänder inloggningsuppgifter.

En ordlista med sökmotorer för ett fiktivt företag kan kombinera: 1976 (grundarens födelseår); smith, jones (efternamn); acme (företagsnamn); built, to, last (nyckelord för vision); golf, schack, fotboll (hobbyer).

Tabellen nedan jämför tekniker efter hastighet, förutsättningar och detekterbarhet.

Teknik Fart Kräver hash? Upptäckbar online?
Ordbok Snabb Frivillig Ja
Råstyrka Sakta Frivillig Ja
Regnbågens bord Mycket snabb Ja Nej (offline)
gissa Variabel Nej Ja
Spindlar Sakta Nej Ja
Credential fyllning Snabb Nej Ja

Password Cracker Verktyg

Lösenordsknäckningsverktyg är program som automatiserar teknikerna som beskrivs ovan. Vi berörde redan ett sådant verktyg i styrkeexemplet tidigare, där en offentlig MD5-sökning använder en regnbågstabell för att reversera vanliga hashkoder. Vi ska nu titta på ytterligare verktyg som yrkesverksamma förlitar sig på under auktoriserade bedömningar.

1) John the Ripper
John the Ripper använder kommandotolken och accepterar ordlistor med regler för att generera kandidater. Den detekterar automatiskt många vanliga hashformat. Programmet är gratis, medan kurerade kommersiella ordlistor finns tillgängliga separat. Besök https://www.openwall.com/john/.

2) Cain & Abel
Cain & Abel går på Windows och återställer användarlösenord, utför nätverksavsökning och mer. Dess grafiska gränssnitt gör det populärt bland nykomlingar. Verktyget har inte aktivt underhållits sedan 2014, så använd det bara på äldre labbsystem. Se https://sectools.org/tool/cain/.

3) Ophcrack
Ophcrack är en plattform Windows lösenordsknäckare som använder regnbågstabeller. Den körs på Windows, Linux och macOS, och inkluderar en brute force-modul. Besök https://ophcrack.sourceforge.io/.

4) Hashcat
Hashcat är den moderna standarden för lösenordsåterställning offline. Den stöder fler än 300 hashalgoritmer, utnyttjar GPU-acceleration och erbjuder regelbaserade attacker. Dokumentationen finns tillgänglig på https://hashcat.net/hashcat/.

5) Hydra
Hydra (THC-Hydra) riktar sig mot onlinetjänster som SSH, FTP, RDP och HTTP-inloggningsformulär. Den levereras med Kali Linux och används i stor utsträckning i auktoriserade operationer med röda teamet.

Hur skyddar man sig mot lösenordsknäckande attacker?

En organisation kan använda följande åtgärder för att minska risken för att lösenord knäcks:

  • Kräv minst 12 tecken och undvik förutsägbara mönster som 11552266 eller qwerty1234.
  • Lagra lösenord med en långsam envägshashfunktion som bcrypt, scrypt eller Argon2 snarare än snabba hashfunktioner som MD5 eller SHA-1.
  • Salt varje lösenord före hashing; salt eliminerar sökningar i regnbågstabeller även när själva hashen är snabb.
  • Anta lösenordspolicyer som gynnar höga styrkor och främjar lösenfraser, i enlighet med rekommendationer från NIST SP 800-63B.
  • Aktivera flerfaktorsautentisering (MFA) så att ett stulet lösenord inte ensamt ger åtkomst.
  • Använd en lösenordshanterare för att generera unika inloggningsuppgifter för varje tjänst och neutralisera attacker med inloggningsuppgifter som stängs av.
  • Konfigurera kontoutlåsning, begränsning och kontinuerlig övervakning för att tidigt upptäcka brute force-aktivitet online.

Hackingaktivitet: Hacka nu!

I det här praktiska scenariot kommer vi att knäcka en Windows konto som använder ett enkelt lösenord. Windows lagrar lokala inloggningsuppgifter som NTLM-hashar (ett MD4-baserat schema), och vi kommer att använda NTLM-crackermodulen i Cain och Abel för att återställa värdet.

Kain och Abel kan knäcka lösenord med hjälp av ordboksattacker, brute force eller kryptanalys (förberäknade tabeller). Vi kommer att använda ordboksattacker här. Ladda ner ordlistan 10k-Most-Common.zip från en välrenommerad spegel. För den här demonstrationen skapade vi ett konto som heter konton med lösenordet QWERTY på en Windows 7 labmaskiner.

Windows 7 labanvändare med namnet Konton skapade med det enkla lösenordet qwerty för demonstrationen

Hur man knäcker ett lösenord

Genomgången nedan parar ihop varje Kain- och Abel-skärm med den åtgärd som ska vidtas. Följ stegen i ordning mot ditt eget labbkonto, aldrig mot ett system du inte äger.

Steg 1) Öppna Kain och Abel.
Starta applikationen; du kommer att se följande huvudskärm.

Kain och Abel huvudgränssnitt med fliken Cracker synlig

Steg 2) Hitta knappen Lägg till.
Se till att fliken Cracker är vald som visas ovan och klicka på knappen Lägg till i verktygsfältet.

Fliken Cracker är vald med knappen Lägg till markerad i verktygsfältet Kain och Abel

Steg 3) Välj importkälla.
Följande dialogruta visas. Välj Importera hash från lokalt system och klicka på Nästa.

Kain och Abel-dialogrutan frågar vilken källa NTLM-hashar ska importeras från

Steg 4) RevVisa de importerade kontona.
Lokala användarkonton listas enligt följande. De exakta resultaten kommer att återspegla användarkontona på din labbdator.

Lista över importerade lokala Windows redo att knäckas inuti Kain och Abel

Steg 5) Högerklicka på målkontot.
Högerklicka på kontot du vill knäcka. I den här handledningen kommer vi att använda konton användaren.

Högerklicka på kontextmenyn på konton-användaren i Kain och Abel

Steg 6) Öppna ordboksattackpanelen.
I fönstret för ordboksattacker högerklickar du i ordboksavsnittet och väljer Lägg till i lista som visas nedan.

Ordboksattackpanel med alternativet Lägg till i lista markerat

Steg 7) Bläddra till ordlistefilen.
Bläddra till 10k-mest-vanliga.txt filen du just laddat ner och välj den.

Filbläddraren öppnas inuti Kain och Abel för att välja listan över 10 000 vanligaste lösenordsord

Steg 8) Revvisa det återställda lösenordet.
Om användaren väljer ett enkelt lösenord, t.ex. QWERTY, kommer du att se resultat som liknar skärmen nedan, med klartextvärdet bredvid användarkontot.

Kain och Abel visar det återställda lösenordet i klartext (qwerty) för kontoanvändaren.

Obs: tiden det tar att knäcka ett lösenord beror på lösenordets styrka, komplexiteten i kandidatlistans lösenord och din maskins processorkraft. Om ordboksattacken inte återställer lösenordet kan du prova en brute force- eller kryptanalysattack härnäst.

Hur AI är Reshaping Lösenordsknäckning och försvar

Artificiell intelligens har blivit en allvarlig kraft på båda sidor av lösenordsknäckning. Angripare tränar språkmodeller på läckta autentiseringsuppgifter för att förutsäga realistiska lösenfraser, medan försvarare parar ihop samma modeller med telemetri-pipelines för att upptäcka komprometterade data snabbare.

Så här förändrar AI branschen idag:

  • Smartare generering av ordlistor: Generativa modeller som PassGAN lär sig mänskliga lösenordsmönster och producerar kandidatlistor som knäcker fler hashkoder än statiska ordböcker.
  • Beteenderiskbedömning: Defensiv AI inspekterar inloggningsgeografi, enhetens fingeravtryck och typing rytm, skickar ovanliga kontexter för att öka autentiseringen.
  • Realtidsavvikelsedetektering: Maskininlärningsklassificerare övervakar autentiseringsloggar och flaggar inläsningsuppgifter eller långsamma brute force-kampanjer som signaturregler missar.
  • Automatiserad policycoachning: Identitetsplattformar bedömer nya lösenfraser mot organisationsspecifika korpusar och föreslår starkare ersättningar innan användarna slutför dem.
  • Skydd mot nätfiske: AI accelererar utrullningen av FIDO2- och lösenordsflöden genom att analysera risksignaler och minska användarfriktion.

Kombinera AI-övervakning med flerfaktorsautentisering, modern hashing som Argon2 och snabba flöden för intrångsmeddelanden för att hålla automatiserat försvar före automatiserade angrepp.

Vanliga frågor

Lösenordsknäckning är endast lagligt när det utförs med uttryckligt skriftligt tillstånd, till exempel vid penetrationstester, internrevisioner eller återställning av dina egna inloggningsuppgifter. Obehörig knäckning bryter mot lagar om datormissbruk i nästan alla jurisdiktioner.

Hashning är en envägstransformation: det ursprungliga värdet kan inte återställas. Kryptering är reversibel med rätt nyckel. Lösenord bör alltid lagras som saltade hashkoder med hjälp av algoritmer som bcrypt, scrypt eller Argon2, aldrig som krypterade strängar.

För offline-knäckning, Hashcat är generellt snabbast eftersom den använder GPU-acceleration och stöder regelbaserade attacker över mer än 300 hashformat. John the Ripper förblir populärt när GPU-resurser är begränsade.

Ett saltvärde är ett unikt slumpmässigt värde som läggs till varje lösenord innan det hashas. Saltning motverkar regnbågstabellattacker eftersom förberäknade tabeller bara fungerar mot osaltade hashar. Saltar säkerställer också att två användare med samma lösenord producerar olika lagrade värden.

Ett lösenord på 12 tecken som blandar bokstäver, siffror och symboler kan ta århundraden att brute force-använda mot en långsam hash som bcrypt. Mot en snabb osaltad MD5 kan samma lösenord falla på flera dagar. Hashval och längd spelar båda roll.

Angripare tränar generativa modeller som PassGAN på läckta autentiseringsuppgifter så att de förutsäger realistiska mänskliga lösenfraser. De resulterande ordlistorna knäcker märkbart fler hashfraser än statiska ordböcker under samma körtid, särskilt när de paras ihop med regelbaserade mutationer i Hashcat.

Ja. Defensiv AI baserar normalt inloggningsbeteende, poängsätter risk för varje försök och flaggar vågor av inloggningsuppgifter eller långsamma brute force-kampanjer som motorer missar. Kombinera AI-övervakning med flerfaktorsautentisering och modern hashing som Argon2 för bästa resultat.

Flerfaktorsautentisering blockerar den stora majoriteten av hackningsresultat eftersom ett återställt lösenord ensamt inte kan slutföra inloggningen. Phishing-resistenta faktorer som FIDO2-säkerhetsnycklar och lösennycklar ger det starkaste skyddet och bör aktiveras där det är möjligt.

Sammanfatta detta inlägg med: