Password CrackerŞifre Nasıl Kırılır/Tahmin Edilir?

⚡ Akıllı Özet

Parola kırma, kimlik bilgilerini sistematik olarak tahmin ederek, karşılaştırarak veya depolanmış karma değerlerle hesaplayarak elde etme uygulamasıdır. Bu genel bakış, saldırganların nasıl çalıştığını, kullandıkları araçları, onlara karşı koyan güçlü faktörleri ve yöneticilerin uygulaması gereken kontrolleri açıklamaktadır.

  • 🧭 Foundational İlkesi: Parola gücü, kaba kuvvet saldırılarına ve sözlük tabanlı kurtarma girişimlerine karşı direnç göstermek için uzunluğa, karakter karmaşıklığına ve tahmin edilemezliğe dayanır.
  • 🔐 Karma fonksiyon (hashing) ve şifreleme (cryptopping) arasındaki fark: Saklanan kimlik bilgileri, geri döndürülebilir şifreleme yerine MD5, SHA-256 veya bcrypt gibi tek yönlü karma fonksiyonlarıyla korunmaktadır.
  • 🎯 Yaygın Saldırı Teknikleri: Sözlük, kaba kuvvet, gökkuşağı tablosu, hibrit, örümcek ağı yöntemi ve kimlik bilgisi doldurma gibi yöntemler, tahmin edilebilir insan davranışlarından yararlanır.
  • Çatlak Çatlatma Araç Seti: John the Ripper, Hashcat, Cain & Abel, OphcrackHydra ise yakalanan hash'lere karşı çevrimdışı ve çevrimiçi kurtarma işlemlerini otomatikleştirir.
  • 🤖 Yapay Zeka Destekli Saldırılar: Üretken modeller, sızdırılan verilerden gerçekçi parolalar tahmin ederek, zayıf kimlik bilgilerine karşı sözlük verimliliğini önemli ölçüde artırıyor.
  • 🛡️ Savunma Kontrolleri: Tuzlanmış hash'ler, çok faktörlü kimlik doğrulama, kilitleme politikaları ve parola yöneticileri, üretim ortamlarında çoğu kırma girişimini etkisiz hale getirir.

Şifre Nasıl Kırılır (Hacklenir)?

Şifre kırma, saldırı güvenliğindeki en eski disiplinlerden biridir, ancak kullanıcılar tahmin edilebilir gizli bilgiler seçmeye devam ettiği için her zamanki kadar önemini korumaktadır. Bu eğitimde, saldırganların şifreleri kurtarmak için kullandığı yaygın teknikleri, işi otomatikleştiren araçları ve yöneticilerin sistemleri bu saldırılara karşı korumak için uygulayabileceği karşı önlemleri tanıtacağız.

Şifre Kırma Nedir?

Parola kırma, bir kimlik doğrulama mekanizmasını koruyan gizli bilgiyi ele geçirerek kısıtlı bir sisteme yetkisiz erişim sağlamaya yönelik bir işlemdir. Kırma işlemi, saklanan parola özetlerini önceden hesaplanmış bir kelime listesiyle karşılaştırmayı veya bir eşleşme bulunana kadar aday parolalar üreten algoritmalar çalıştırmayı içerebilir. Bir eşleşme bulunduğunda, saldırgan çevrimiçi olarak hiç tahmin yürütmeden meşru bir kullanıcı olarak kimliğini doğrulayabilir.

Parola Gücü nedir?

Parola gücü, bir parolanın parola kırma saldırılarına karşı direncini ölçen bir göstergedir. Herhangi bir parolanın gücü üç özellik tarafından belirlenir:

  • uzunluk: Parolanın içerdiği toplam karakter sayısı.
  • karmaşıklık: İster büyük harfler, ister küçük harfler, ister rakamlar ve semboller kombinasyonunu kullansın.
  • öngörülemezlik: Şifrenin, kullanıcıyı tanıyan bir saldırgan tarafından kolayca tahmin edilip edilemeyeceği.

Şimdi üç şifreyi karşılaştıralım: şifre, password1, ve #şifre1$Bu örnekte, cPanel'in parola gücü göstergesini kullanacağız. Aşağıdaki görseller her adayın gücünü göstermektedir.

cPanel parola gücü göstergesi, geçerli parola için çok zayıf bir derecelendirme gösteriyor.

Not: Kullanılan şifre şudur: şifreGücü 1'dir, bu da çok zayıf demektir.

cPanel parola gücü göstergesi, password1 değeri için zayıf derecelendirme gösteriyor.

Not: Kullanılan şifre şudur: password1Gücü 28'dir, bu da hâlâ zayıftır.

cPanel parola gücü göstergesi, hashpassword1dollar değeri için güçlü bir derecelendirme gösteriyor.

Not: Kullanılan şifre şudur: #şifre1$Şifrenin gücü 60'tır, bu da oldukça güçlüdür. Güç sayısı ne kadar yüksekse, şifre o kadar iyidir.

Şimdi aynı şifreleri MD5 karma algoritması kullanarak saklamamız gerektiğini varsayalım. Her şifreyi karma değerine dönüştürmek için çevrimiçi bir MD5 karma oluşturucu kullanacağız. Aşağıdaki tabloda elde edilen karma değerleri gösterilmektedir.

Şifre MD5 Karması cPanel Güç Göstergesi
şifre 5f4dcc3b5aa765d61d8327deb882cf99 1
password1 7c6a180b36896a0a8c02787eeafb0e4c 28
#şifre1$ 29e08fb7103c327d68327f23d8d9256c 60

Şimdi yukarıdaki hash'leri kırmak için herkese açık bir MD5 ters arama sitesi kullanacağız. Aşağıdaki resimler, her değer için parola kırma sonuçlarını göstermektedir.

"password" değerinin karma değerinin MD5 ters arama sonucu.

password1 değerinin karma değeri için MD5 ters arama sonucu.

MD5 ters arama sonucu, hashpassword1dollar güçlü değerinin kırılmasının başarısız olduğunu gösteriyor.

Yukarıdaki sonuçlardan da görebileceğiniz gibi, daha düşük güvenlik puanına sahip olan birinci ve ikinci şifreleri kırmayı başardık. Daha uzun, daha karmaşık ve tahmin edilemez olan üçüncü şifreyi ise kırmayı başaramadık. Bu şifrenin güvenlik puanı da daha yüksekti.

Şifre Kırma Teknikleri

Saldırganların şifreleri ele geçirmek için kullandığı kanıtlanmış çeşitli teknikler vardır. Aşağıda en yaygın kullanılan kategorileri açıklayacağız.

  • Sözlük saldırısı: Bu yöntem, olası adaylardan oluşan bir kelime listesi kullanır ve her birini ele geçirilen kullanıcı şifreleri veya şifre karmalarıyla karşılaştırır.
  • Kaba kuvvet saldırısı: Kaba kuvvet saldırıları, bir eşleşme bulunana kadar her olası şifreyi sistematik olarak oluşturmak için algoritmalar kullanarak alfanümerik karakterleri ve sembolleri birleştirir. Örneğin, şöyle bir şifre: şifre Ayrıca şu şekilde de denenebilir: p@$$word Hibrit kaba kuvvet kuralını kullanarak.
  • Gökkuşağı masası saldırısı: Bu yöntem önceden hesaplanmış hash değerlerine dayanır. Bir veritabanının parolaları MD5 hash değerleri olarak sakladığını varsayalım. Saldırgan, yaygın parolaların MD5 hash değerlerini saklayan başka bir tablo oluşturur ve ele geçirilen hash değerini önceden hesaplanmış tabloyla karşılaştırır. Eşleşme bulunursa, parola kurtarılır.
  • Tahmin etmek: Adından da anlaşılacağı gibi, bu yöntem tahmin etmeyi içerir. Şifreler, örneğin: qwerty, şifre, ve Gizem Genellikle kullanılır veya varsayılan ayarlar olarak belirlenir. Değiştirilmedikleri takdirde, hızla tehlikeye atılabilirler.
  • Örümcek ağı gibi: Çoğu kuruluş, şirket bilgilerini içeren şifreler kullanır. Bu bilgiler, kurumsal web sitelerinden ve Facebook ve Twitter gibi sosyal medyadan elde edilebilir. Spidering, bu kaynaklardan veri toplayarak hedefli kelime listeleri oluşturur ve bunlar daha sonra sözlük tabanlı ve kaba kuvvet saldırılarında kullanılır.
  • Kimlik bilgileri doldurma: Saldırganlar, bir güvenlik ihlalinden sızdırılan kullanıcı adı ve parola çiftlerini, birbiriyle ilgisi olmayan hizmetlere karşı tekrar kullanarak, kimlik bilgilerini tekrar kullanan kullanıcıları istismar ediyorlar.

Kurgusal bir şirket için örümcek ağı yöntemiyle oluşturulmuş bir kelime listesi şunları bir araya getirebilir: 1976 (kurucunun doğum yılı); smith, jones (soyadları); acme (şirket adı); built, to, last (vizyon anahtar kelimeleri); golfing, chess, soccer (hobiler).

Aşağıdaki tabloda teknikler hız, ön koşullar ve tespit edilebilirlik açısından karşılaştırılmıştır.

Teknik hız Hash gerektiriyor mu? İnternette tespit edilebilir mi?
Sözlük Hızlı İsteğe bağlı Evet
Kaba kuvvet Yavaş İsteğe bağlı Evet
Gökkuşağı tablo Çok hızlı Evet Hayır (çevrimdışı)
tahmin Değişken Yok hayır Evet
Örümcek Yavaş Yok hayır Evet
Kimlik bilgileri doldurma Hızlı Yok hayır Evet

Password Cracker Montaj Ekipmanı

Parola kırma araçları, yukarıda açıklanan teknikleri otomatikleştiren yazılım programlarıdır. Daha önce güç örneğinde, yaygın hash'leri tersine çevirmek için gökkuşağı tablosu kullanan halka açık bir MD5 araması gibi bir araca zaten değinmiştik. Şimdi, uygulayıcıların yetkili değerlendirmeler sırasında güvendikleri ek araçlara bakacağız.

1) John the Ripper
John the Ripper Komut istemini kullanır ve aday kelimeler oluşturmak için kurallar içeren kelime listelerini kabul eder. Birçok yaygın karma biçimini otomatik olarak algılar. Program ücretsizdir, ancak özel olarak hazırlanmış ticari kelime listeleri ayrıca satın alınabilir. Ziyaret edin https://www.openwall.com/john/.

2) Cain & Abel
Cain & Abel çalışır Windows Kullanıcı şifrelerini kurtarır, ağ trafiğini izler ve daha fazlasını yapar. Grafik arayüzü, yeni başlayanlar arasında popüler olmasını sağlar. Araç 2014'ten beri aktif olarak güncellenmediğinden, yalnızca eski laboratuvar sistemlerinde kullanın. Bkz. https://sectools.org/tool/cain/.

3) Ophcrack
Ophcrack çapraz platform Windows Gökkuşağı tablolarını kullanan bir parola kırıcı. Şurada çalışır: Windows, Linux ve macOSve bir kaba kuvvet modülü içerir. Ziyaret edin https://ophcrack.sourceforge.io/.

4) Hashcat
Hashcat Çevrimdışı parola kurtarma için modern standarttır. 300'den fazla karma algoritmasını destekler, GPU hızlandırmasından yararlanır ve kural tabanlı saldırılar sunar. Belgeler şu adreste bulunmaktadır: https://hashcat.net/hashcat/.

5) Hydra
Hydra (THC-Hydra), SSH, FTP, RDP ve HTTP giriş formları gibi çevrimiçi hizmetleri hedeflemektedir. Şunlarla birlikte gelir: Kali Linux ve yetkili kırmızı ekip operasyonlarında yaygın olarak kullanılmaktadır.

Şifre Kırma Saldırılarına Karşı Nasıl Korunulur?

Bir kuruluş, parolaların kırılma olasılığını azaltmak için aşağıdaki önlemleri alabilir:

  • En az 12 karakter gerektirin ve 11552266 veya qwerty1234 gibi tahmin edilebilir kalıplardan kaçının.
  • Parolaları MD5 veya SHA-1 gibi hızlı karma algoritmaları yerine bcrypt, scrypt veya Argon2 gibi yavaş tek yönlü karma fonksiyonlarıyla saklayın.
  • Şifreleme işleminden önce her şifreye tuz ekleyin; tuzlama, şifrenin kendisi hızlı olsa bile, gökkuşağı tablosu aramalarını etkisiz hale getirir.
  • NIST SP 800-63B'nin önerdiği gibi, yüksek güvenlik puanlarını destekleyen ve parola cümlelerini teşvik eden parola politikaları benimseyin.
  • Çok faktörlü kimlik doğrulamasını (MFA) etkinleştirin, böylece çalınan parola tek başına erişim sağlamaz.
  • Her hizmet için benzersiz kimlik bilgileri oluşturmak üzere bir parola yöneticisi kullanın ve kimlik bilgisi hırsızlığı saldırılarını etkisiz hale getirin.
  • Çevrimiçi kaba kuvvet saldırılarını erken tespit etmek için hesap kilitleme, hız kısıtlama ve sürekli izleme ayarlarını yapılandırın.

Hacking Etkinliği: Şimdi Hackleyin!

Bu pratik senaryoda, bir sorunu çözeceğiz. Windows Basit bir parola kullanan hesap. Windows Yerel kimlik bilgilerini NTLM özetleri (MD4 tabanlı bir şema) olarak saklar ve biz de bu değeri kurtarmak için Cain and Abel'deki NTLM şifre kırıcı modülünü kullanacağız.

Kain ve Abel, sözlük saldırısı, kaba kuvvet veya kriptanaliz (önceden hesaplanmış tablolar) kullanarak şifreleri kırabilirler. Burada sözlük saldırısını kullanacağız. Kelime listesini indirin. 10k-En Yaygın.zip Güvenilir bir aynadan. Bu gösterim için, "..." adında bir hesap oluşturduk. Hesaplar şifre ile qwerty Bir on Windows 7 laboratuvar makinesi.

Windows Gösterim amacıyla qwerty basit şifresiyle oluşturulmuş 7 adet laboratuvar kullanıcısı hesabı (Accounts) bulunmaktadır.

Şifre Nasıl Kırılır

Aşağıdaki kılavuz, her bir Habil ve Kabil ekranını yapılacak eylemle eşleştirir. Adımları kendi laboratuvar hesabınızda sırayla izleyin, asla size ait olmayan bir sistemde izlemeyin.

Adım 1) Kain ve Abel kitabını açın.
Uygulamayı başlatın; aşağıdaki ana ekranı göreceksiniz.

Cain ve Abel'in ana arayüzü, Cracker sekmesi görünür halde.

Adım 2) Ekle düğmesini bulun.
Yukarıda gösterildiği gibi Cracker sekmesinin seçili olduğundan emin olun ve araç çubuğundaki Ekle düğmesine tıklayın.

Cain ve Abel araç çubuğundaki Ekle düğmesi vurgulanmış haldeyken kraker sekmesi seçildi.

3. Adım) İçe aktarma kaynağını seçin.
Aşağıdaki iletişim penceresi açılır. Seçiniz. Yerel sistemden hash'leri içe aktarın ve İleri'yi tıklayın.

Kain ve Abel'in NTLM hash'lerini hangi kaynaktan içe aktaracaklarını soran diyaloğu.

) 4 Adım Revİçe aktarılan hesapları görüntüleyin.
Yerel kullanıcı hesapları aşağıdaki gibi listelenmiştir. Tam sonuçlar, laboratuvar bilgisayarınızdaki kullanıcı hesaplarını yansıtacaktır.

İçe aktarılan yerel ürünlerin listesi Windows Kain ve Abel'in içindeki hesaplar kırılmaya hazır

Adım 5) Hedef hesaba sağ tıklayın.
Kırmak istediğiniz hesaba sağ tıklayın. Bu eğitimde şunu kullanacağız: Hesaplar kullanıcı.

Cain and Abel içindeki Hesaplar kullanıcısına sağ tıklayın ve bağlam menüsünü açın.

Adım 6) Sözlük saldırısı panelini açın.
Sözlük saldırısı penceresinde, sözlük bölümüne sağ tıklayın ve seçin. Listeye ekle Aşağıda gösterildiği gibi.

"Listeye Ekle" seçeneği vurgulanmış sözlük saldırı paneli

Adım 7) Kelime listesi dosyasına göz atın.
Şuraya göz atın: 10k-most-common.txt Az önce indirdiğiniz dosyayı seçin.

Cain and Abel uygulamasının içindeki dosya tarayıcısı açılarak en yaygın 10 parola kelime listesinden seçim yapılabilir.

) 8 Adım RevKurtarılan şifreyi görüntüleyin.
Kullanıcı basit bir şifre seçerse, örneğin qwertyAşağıdaki ekrana benzer sonuçlar göreceksiniz; kullanıcı hesabının yanında açık metin değeri yer alacaktır.

Kain ve Abel, Hesaplar kullanıcısı için kurtarılan açık metin şifresi olan "qwerty"i gösteriyor.

Not: Bir parolanın kırılması için gereken süre, parolanın gücüne, aday listesinin karmaşıklığına ve makinenizin işlem gücüne bağlıdır. Sözlük saldırısı parolayı kurtaramazsa, bir sonraki adımda kaba kuvvet veya kriptanaliz saldırısını deneyin.

Resha'nın Yapay Zekası Nasıl?ping Şifre Kırma ve Savunma

Yapay zekâ, parola kırma saldırılarının her iki tarafında da ciddi bir güç haline geldi. Saldırganlar, gerçekçi parola ifadeleri tahmin etmek için sızdırılmış kimlik bilgisi dökümlerini kullanarak dil modelleri eğitirken, savunucular ise aynı modelleri telemetri veri işleme hatlarıyla birleştirerek güvenlik ihlallerini daha hızlı tespit ediyor.

İşte yapay zekanın bugün bu alanı nasıl değiştirdiği:

  • Daha Akıllı Kelime Listesi Oluşturma: PassGAN gibi üretken modeller, insan parola kalıplarını öğrenir ve statik sözlüklerden daha fazla hash'i kırabilen aday listeleri üretir.
  • Davranışsal Risk Puanlaması: Savunma amaçlı yapay zeka, oturum açma coğrafyasını, cihaz parmak izini ve türünü inceler.ping Ritim, kimlik doğrulamayı artırmak için alışılmadık bağlamlar gönderiyor.
  • Gerçek Zamanlı Anomali Tespiti: Makine öğrenimi sınıflandırıcıları, kimlik doğrulama kayıtlarını izler ve imza kurallarının gözden kaçırdığı kimlik bilgisi doldurma veya yavaş kaba kuvvet saldırılarını işaretler.
  • Otomatik Politika Koçluğu: Kimlik doğrulama platformları, yeni parola cümlelerini kuruluşa özgü veri kümelerine göre değerlendirir ve kullanıcılar bunları kesinleştirmeden önce daha güçlü alternatifler önerir.
  • Kimlik Avına Karşı Savunma: Yapay zeka, risk sinyallerini analiz ederek ve kullanıcı sürtünmesini azaltarak FIDO2 ve parola akışlarının yaygınlaştırılmasını hızlandırıyor.

Yapay zekâ izleme özelliğini çok faktörlü kimlik doğrulama, Argon2 gibi modern karma algoritmaları ve hızlı ihlal bildirim akışlarıyla birleştirerek, otomatik savunmanın otomatik saldırıların önünde kalmasını sağlayın.

SSS

Parola kırma işlemi, yalnızca sızma testleri, iç denetimler veya kendi kimlik bilgilerinizin kurtarılması gibi açık ve yazılı yetkilendirme ile gerçekleştirildiğinde yasaldır. Yetkisiz parola kırma işlemi, neredeyse her yargı bölgesinde bilgisayarın kötüye kullanımı yasalarını ihlal eder.

Karma işlemi tek yönlü bir dönüşümdür: orijinal değer geri kazanılamaz. Şifreleme ise doğru anahtarla tersine çevrilebilir. Parolalar her zaman bcrypt, scrypt veya Argon2 gibi algoritmalar kullanılarak tuzlanmış karma değerler olarak saklanmalı, asla şifrelenmiş metinler olarak saklanmamalıdır.

Çevrimdışı kırma işlemleri için, Hashcat Genellikle en hızlı olanıdır çünkü GPU hızlandırmasını kullanır ve 300'den fazla karma biçiminde kural tabanlı saldırıları destekler. John the Ripper GPU kaynaklarının sınırlı olduğu durumlarda popülerliğini koruyor.

Tuz, her parolanın karma işleminden önce eklenen benzersiz, rastgele bir değerdir. Tuzlama, gökkuşağı tablosu saldırılarını etkisiz hale getirir çünkü önceden hesaplanmış tablolar yalnızca tuzlanmamış karma değerlere karşı etkilidir. Tuzlar ayrıca, aynı parolaya sahip iki kullanıcının farklı saklanmış değerler üretmesini sağlar.

Harf, rakam ve sembollerden oluşan 12 karakterlik bir parola, bcrypt gibi yavaş bir hash algoritmasına karşı kaba kuvvet saldırısıyla yüzyıllarca kırılabilir. Hızlı ve tuzsuz MD5 algoritmasına karşı ise aynı parola günler içinde kırılabilir. Hash algoritmasının seçimi ve uzunluğu önemlidir.

Saldırganlar, sızdırılmış kimlik bilgisi dökümlerini kullanarak PassGAN gibi üretken modelleri eğitiyor ve böylece gerçekçi insan parolalarını tahmin etmelerini sağlıyor. Ortaya çıkan kelime listeleri, özellikle kural tabanlı mutasyonlarla birleştirildiğinde, aynı çalışma süresi içinde statik sözlüklerden belirgin şekilde daha fazla hash'i kırıyor. Hashcat.

Evet. Savunma amaçlı yapay zeka, normal oturum açma davranışını temel alır, her deneme için riski puanlar ve kural motorlarının gözden kaçırdığı kimlik bilgisi hırsızlığı dalgalarını veya yavaş kaba kuvvet saldırılarını işaretler. En güçlü sonuçlar için yapay zeka izlemesini çok faktörlü kimlik doğrulama ve Argon2 gibi modern karma algoritmalarıyla birleştirin.

Çok faktörlü kimlik doğrulama, ele geçirilen bir parolanın tek başına oturum açmayı tamamlayamaması nedeniyle, kırma girişimlerinin büyük çoğunluğunu engeller. FIDO2 güvenlik anahtarları ve parola anahtarları gibi kimlik avına dayanıklı faktörler en güçlü korumayı sağlar ve mümkün olan her yerde etkinleştirilmelidir.

Bu yazıyı şu şekilde özetleyin: