عندما يقوم المخترق أو اختبار الاختراق بتعطيل النظام ويريد الوصول إلى كلمة مرور النص العادي من تفريغ قاعدة البيانات ، يجب عليهم أولاً كسر تجزئة كلمة المرور المخزنة. لقد انغمس العديد من المهاجمين في هذا المفهوم: لقد حاولوا أي هجوم كلمة مرور تعسفي يريدون تجربته دون سبب ضئيل. ستعرض هذه المناقشة بعض الطرق الفعالة لكسر كلمات المرور وكيفية استخدام التحليل الإحصائي لكلمات المرور جنبًا إلى جنب مع أدوات لإنشاء طريقة محدودة زمنيًا لتحقيق كسر فعال وناجح. لماذا هذا مهم ؟
كسر كلمة المرور هو قضية تحتضر. يحتاج المستخدمون إلى إنشاء كلمات مرور أكثر تعقيدًا ، وبدأ بعض مطوري الواجهة الخلفية في استخدام آليات مثل Bcrypt لاستبدال وظائف التجزئة القياسية. يستغرق إنشاء تجزئة Bcrypt وقتًا أطول ، وبالتالي ، تصبح كلمات المرور أكثر صعوبة في الاختراق. يحتاج المخترقون إلى توليد قيم التجزئة بسرعة كبيرة لكسر كلمات المرور بفعالية ، لذلك يعد Bcrypt أداة قوية جدًا لمكافحة مثل هذه الهجمات. لتوضيح هذا المثال ، فإن برنامج كسر كلمة المرور الذي تم إطلاقه في عام 2012 والذي تم إنشاؤه بواسطة 25 مجموعة من وحدات معالجة الرسومات يمكنه تحقيق سرعة إنشاء تجزئة NTLM تبلغ 350 مليار تجزئة في الثانية ، مقارنة بسرعة إنشاء تجزئة Bcrypt تبلغ 71000. باستخدام هذا كنموذج مقارنة ، يمكن إنشاء 5 ملايين تجزئة NTLM لكل تجزئة Bcrypt تم إنشاؤها. عند مواجهة خوارزمية Bcrpyted ، يجب على القراصنة إجراء المزيد من التخمينات الحسابية حول كلمة المرور ، ولا يمكنهم الاعتماد على استخدام القوة الغاشمة ضد كل احتمال.
ملاحظة: إذا كان المهاجم يعرف أن طول كلمة المرور قصير جدًا بحيث لا يستغرق اختراق مساحة المفاتيح بالقوة وقتًا طويلاً ، فلن تكون هناك حاجة لاتخاذ خطوة هجوم تدريجي.
أصبحت كفاءة الوقت عاملاً رئيسياً في كسر كلمة المرور بنجاح. على الرغم من أنه سيكون من الجيد تغطية المساحة الحرجة بأكملها لكلمة مرور المستخدم ، إلا أن الوقت اللازم للقيام بذلك غالبًا ما يكون غير ممكن. لذلك ، عند الاختراق ، من المهم تجربة الهجوم الأكثر توفيرًا للوقت أولاً ، وإذا لم يكن ناجحًا ، فاستمر في هجوم كلمة المرور الأبطأ الذي يغطي مساحة مفاتيح أكبر. أسرع طريقة هي هجوم قاموس بسيط يعتمد على كلمات مرور المستخدم الشائعة وتفريغ كلمات المرور السابقة. من هناك ، يجب محاولة التلاعب بالقاموس لإضافة أرقام أو رموز أو تغيير الحروف في النهاية. ويسمى هذا الهجوم الهجين أو الهجوم القائم على القواعد. بعد ذلك ، يمكنك محاولة استخدام وظائف التعلم الآلي لإنشاء كلمات مرور محتملة. سلسلة ماركوف هي مثال جيد. من خلال الجمع بين العناصر الشائعة الموجودة في اللغة الإنجليزية لتشكيل كلمات (على سبيل المثال ، "ing" و "er" و "qu") ، يمكن توليد تخمين جيد لكلمة المرور ، مثل كلمة المرور أدناه. على الرغم من أنه من السهل اختراق كلمة المرور هذه باستخدام أي طريقة ، لتبسيط جميع نواقل الهجوم ، سنستخدم كلمة المرور هذه. كلمة المرور 1234Password1234
أخيرًا ، تغطي هجمات العنف المستهدفة (المعروفة باسم هجمات القناع) جميع مساحات المفاتيح لكلمة مرور معينة بناءً على بنية تشفير المرور. أعني بـ "بنية" كلمة المرور أنواع وترتيب الأحرف المستخدمة لإنشاء كلمة المرور. على سبيل المثال ، "بنية" بأحرف كبيرة ، تليها 7 أحرف صغيرة ، تليها 4 أرقام (يشار إليها بـ). كلمة المرور 1234ullllllldddd
أحرف صغيرة ، أحرف كبيرة ، رموز ، أرقام (l)(u)(s)(d)
لذلك ، إذا قرر المهاجم استخدام هذا البنية لإنشاء جميع إمكانيات مجموعة الأحرف ، فسوف يجد كلمة المرور في النهاية. ثم يصبح سؤال المهاجم: ما هي البنية التي يجب استهدافها أولاً عند مهاجمة مجموعة من قيم التجزئة ؟ للمساعدة في الإجابة على هذا السؤال ، قمت بإجراء بعض التحليلات الإحصائية على تفريغ كلمات المرور الشائعة لمعرفة ما إذا كان هناك بنية تشفير أكثر شيوعًا من غيرها من هياكل تشفير المرور ، وإلى أي مدى يكون هذا البنية صحيحًا. يتضمن حجم عينة من أكثر من 34 مليون كلمة مرور مكشوفة علنًا تفريغ كلمات المرور الشهيرة مثل RockYou و LinkedIn و phpBB.
يوضح الشكل التالي تردد بنية القناع لكل قناع فريد. يشير الخط الأحمر إلى خط 50% الذي يأتي بعد القناع الثالث عشر الأكثر تكرارًا.
وهذا يعني أن أول 13 بنية قناع فريدة تمثل 50 ٪ من كلمة مرور العينة. توجد بنية أكثر من 20 مليون كلمة مرور في العينة في أول 13 قناعًا. هذه النتائج صادمة للغاية من حيث انتشار كلمات المرور المنظمة. الـ 50% الأخرى موجودة داخل الذيل الأيمن الطويل ، والذي تم تقليصه في هذا الرسم البياني. في الواقع ، من بين 260,500 قناع فريد ، يظهر 400 فقط في هذا الرسم البياني. مفهوم التشفير الهيكلي العالمي هذا لا يصدق ؛ ولكن هذا ليس مفاجئًا عندما تفكر في كيفية قيام المستخدمين بإنشاء وتذكر كلمات المرور الخاصة بهم. بناءً على البيانات التحليلية ، هناك بعض العوامل المنطقية التي تساعد في شرح كيف يمكن أن يكون ذلك ممكنًا. عندما يُطلب من المستخدم تقديم كلمة مرور تحتوي على أحرف كبيرة ، يتم استخدامها كأول حرف في أكثر من 90 ٪ من الوقت. عند طلب الأرقام ، يضيف معظم المستخدمين رقمين في نهاية كلمة المرور (ربما سنة التخرج). الخيار الأكثر شعبية التالي هو إنهاء كلمة المرور بأربعة أرقام (ربما العام الماضي أو هذا العام). في هذه الحالة ، يحتوي الرقم الأكثر شعبية التالي على رقم واحد في النهاية وثلاثة أرقام في النهاية. تتيح القواسم المشتركة الهيكلية مثل هذه للمهاجمين التنبؤ ببنية كلمة مرور المستخدم على الأرجح.
باستخدام هذه المعرفة الهيكلية ، من الآمن افتراض أن المستخدمين سيضعون كلمة المرور الخاصة بهم على الأرجح على than (حروف عشوائية)، حتى لو كانت جميعها تبدأ بـ 9 أحرف وتحتوي على 9 أحرف. لذلك ، نفترض أنه بالنظر إلى بنية تشفير ، إذا رأينا حروفًا متتالية ، فمن المحتمل أن تكون كلمة. يعد هذا افتراضًا مفيدًا جدًا لـ crackers لأنه يلغي الكثير من مساحة المفاتيح. ثم يصبح هذا هجومًا هجينًا يستغل الأهمية الإحصائية لبنية التشفير العامة. potatoespwivwdhpp
في كثير من الأحيان ، كاختبار اختراق ، قد لا يكون لدينا الوقت لكسر جميع التجزئة حتى لو كسرنا مجموعة من التجزئة. ومع ذلك ، فإن تدميرها قد يساعد في ترقية الوصول إلى النظام ويؤدي إلى اكتشافات أكثر فائدة للعملاء. لذلك ، عند كسر كلمة المرور ، قد يكون من المفيد تحديد مقدار الوقت الذي سيتم تخصيصه لكسر مجموعة من قيم التجزئة. باستخدام الهياكل التي تم العثور عليها في التحليلات السابقة ، يمكن للمهاجم تحديد الهياكل العشرة الأولى الشائعة التي يريد تغطيتها بناءً على متطلبات تعقيد كلمة المرور المرتبة حسب أسرع وقت للإكمال. أخيرًا ، يمكن للمهاجم أن يضع قيودًا زمنية على طريقته من خلال قضاء ما لا يزيد عن ساعة لتنفيذ الكراك. تم العثور على ذلك في اختبار اختراق حديث للحصول على التجزئة. فيما يلي لقطة من النتائج من cracker المستندة إلى وحدة المعالجة المركزية.
في هذه الحالة ، فإن أسرع بنية مكتملة هي , والتي نعرفها على أنها حرف كبير ، متبوعة بثلاثة أحرف صغيرة ("W" لـ "Word") ثم أربعة أرقام. تحتوي مجموعة التجزئة على 69 كلمة مرور تتطابق مع هذا الهيكل ، وتمكنت وحدة المعالجة المركزية القياسية الخاصة بي من اجتياز جميع إمكانيات هذا الهيكل في دقيقة واحدة. أوقفنا الاختراق في 62 دقيقة ، وأدى الاختراق إلى إنشاء 221 تجزئة فريدة من نوعها تطابق 491 حسابًا ، مما أدى إلى 11% من الاختراق في المجموع. السبب وراء الاختلاف الكبير في عدد كلمات المرور المكسورة وخروقات الحساب هو أن إعدادات Office تميل إلى دفع الأشخاص إلى استخدام كلمات المرور الشائعة. إذا قرر المهاجم أن كلمة مرور مشتركة تستخدم في البيئة ، فسيتم أيضًا تهديد جميع المستخدمين الذين لديهم نفس كلمة المرور. U(W3)dddd
على الرغم من أن الهجمات الهجينة أو القائمة على القواعد (على سبيل المثال) يمكن أن تكسر العديد من كلمات المرور هذه بشكل أسرع ، فإن بنية كلمات المرور الهجومية تسمح لنا بتغطية مساحة مفاتيح أكبر. إذا ثبت أن هجوم Faster غير قادر على تدمير التجزئة المستهدفة بنجاح ، فإن هذه الطريقة هي الخطوة التالية الفعالة. بالإضافة إلى ذلك ، من المهم أن نتذكر أن هذا المثال يتم على وحدة معالجة مركزية متواضعة إلى حد ما ، وأن تنفيذ نفس الهجوم على وحدة معالجة الرسومات القوية يمكن أن يقلل هذا الوقت إلى بضع ثوان. لذلك ، فإن التوقيت الدقيق أقل أهمية من التنفيذ الفعال للنظرية. best64
على مهاجمة هياكل كلمات المرور الشائعة بشكل عام ؛ ومع ذلك ، هناك بعض الأدوات التي يمكن أن تساعد في تحديد موقع تطبيق معين. يمكن لأدوات مثل CeWL زحف الكلمات من صفحات الويب واستخدامها لإنشاء قوائم الكلمات أو القواميس التي تستهدف الشركات على وجه التحديد. تعمل لأن الشركات تميل إلى استخدام كلمات المرور المتعلقة بصناعتها أو شركتها أو وظيفتها. بالإضافة إلى ذلك ، نظرًا لأننا قررنا أن كلمات المرور الشائعة الاستخدام شائعة في بيئة العمل ، فمن الممكن أيضًا استخدام كلمات المرور التي تم اختراقها كأساس لكلمات مرور أخرى ، والتي قد تكون مماثلة. على سبيل المثال ، إذا وجدنا أن "" هي كلمة مرور مستخدم ، فقد نضع "" في قائمة كلمات جديدة ، ونضعها في مجموعة القواعد ، ثم نجد أن شخصًا آخر لديه كلمة مرور "". يعد هذا المفهوم المتمثل في استخدام الكلمات الأساسية المكسورة (مثل '') وتعديلها بالأحرف المحيطة فعالًا للغاية عند كسر قيم التجزئة التي يتم تفريغها من بيئة المؤسسة ، والتي يمكن إرجاعها إلى مفهوم إعادة استخدام كلمة المرور. وفقًا لاختبارات الاختراق التي أجريناها ، فإن هذا هو الأنسب لتكسير آخر 20 ٪ من التجزئة غير المكسورة. AcmeCorp1234AcmeCorpAcmeCorp@2015AcmeCorp
من المهم أيضًا تقليم القاموس بحيث تتوافق جميع كلمات المرور المخمنة مع المتطلبات المحددة في التطبيق حتى لا تضيع الوقت في تخمين كلمات المرور التي لا يمكن تخمينها بسبب طولها أو تكوين الأحرف.
بدءًا من أسرع هجوم ، يغطي الحد الأدنى من مساحة المفاتيح (هجوم القاموس القياسي) إلى أبطأ وأكبر مساحة مفاتيح (القوة الغاشمة البحتة) هو التقدم الأمثل للنظر في الوقت المخصص للهجوم. لذلك ، يجب على المهاجمين تنفيذ نهج قياسي يأخذ ذلك في الاعتبار. إذا كان المهاجم يريد اكتمال الحساب المخترق في المرحلة الأولى ، فقد لا يكون هناك سبب للاستمرار في استخدام هجمات أخرى ؛ ومع ذلك ، في كثير من الحالات ، إذا كان هناك حساب مستهدف ، فقد لا يكون هجوم القاموس البسيط كافيًا ، أو إذا كان المهاجم يريد ببساطة تدمير أكبر عدد ممكن من الحسابات ، وبالتالي قد تكون هناك حاجة إلى هجمات هجينة وهجمات عنيفة مستهدفة باستخدام بنية إحصائية. لذلك ، يعد إنشاء طرق ضرورية لنجاح الكراك ، والتي يمكن أن تشمل الطرق المذكورة سابقًا ، بالإضافة إلى بعض العمليات الآلية. يمكن أن تساعد الأدوات الحديثة (مثل PRINCE) في تسهيل كسر كلمة المرور. من المهم تطوير شريط من الأدوات ، مثل PRINCE لتجربته في الأساليب ، ولكن فهم الميزات الكامنة وراء الأدوات بدلاً من الاعتماد عليها بشكل كامل سيجعل الكراك أكثر فعالية.
من خلال التحليل باستخدام كلمات المرور هذه ، يمكن تحديد الهياكل الأكثر شيوعًا نظرًا لمستوى التعقيد المطلوب. لذلك ، ربما يجب على المطورين تنفيذ بعض عناصر التحكم لمنع المستخدمين من استخدام بعض هذه الهياكل الشائعة جدًا لتسوية منحنى الرسم البياني السابق. ومع ذلك ، فإن المشكلة مع هذه الفكرة هي أنه بدون بنية بسيطة ، قد يجد المستخدمون صعوبة في تذكر كلمات المرور الخاصة بهم. أوصي باستخدام مدير كلمة المرور الذي يتطلب مصادقة ثنائية العوامل. ستقوم هذه التطبيقات بإنشاء وتخزين جميع كلمات المرور الخاصة بك ، لذا فإن الذاكرة ليست مشكلة. كلمات المرور التي يتم إنشاؤها عشوائية من الناحية الهيكلية ويمكن استخدامها طالما أن التطبيق يسمح بذلك. كما ذكرت سابقًا ، فإن كلمات المرور المشفرة هي وسيلة أخرى فعالة للغاية يمكن أن تبطئ آفاق تطوير المهاجمين. أخيرًا ، يعد تنفيذ سياسات داخل المكتب لمساعدة المستخدمين على فهم مخاطر مشاركة كلمات المرور أو إعادة استخدامها خطوة ناجحة في الاتجاه الصحيح ، حتى لو لم يلتزم المستخدمون دائمًا. على الرغم من أنهم من المحتمل ألا يلتزموا به طوال الوقت ، إلا أنه يمثل تدبيرًا فعالًا للتحكم.
قد يكون اختراق كلمة المرور مفهومًا غامضًا. مع زيادة صعوبة التكسير ، هناك حاجة إلى الهجمات المستهدفة القائمة على الكفاءة ، وينبغي إنشاء أساليب التكسير الفردية. لا يستحق استثمار المال لتحسين سرعة إنشاء التجزئة في النهاية. وبالتالي ، فإن تنفيذ طريقة وعملية مبسطة باستخدام الإحصاءات والأدوات كوسيلة للهجوم يمكن أن يسهل كسر كلمة المرور. يمكن للمطورين تطوير ضوابط للتعامل مع هذا الموقف ، ويمكن للمستخدمين استخدام مديري كلمات مرور آمنين لتقليل فعالية هذه الهجمات ؛ ومع ذلك ، فإن مثل هذه التطبيقات ليست شائعة جدًا بعد. حاليًا ، تعتبر الهجمات الإحصائية على كلمات المرور فعالة من حيث عدد الشقوق وكفاءة الاتصال الزمني. فكر في كلمة المرور الخاصة بك واسأل نفسك عن مدى سرعة اختراقها اعتمادًا على بنية كلمة المرور وما هي الضوابط الموجودة في مكتبك التي قد تؤدي إلى اختراق المهاجم لحساب المستخدم.