העקרונות הטכניים של פיצוח סיסמא: כיצד להגדיל את שיעור ההצלחה של פענוח, ואיך לפענח בהצלחה ולשחזר סיסמאות.

תחשוב כמו האקר ושאל את עצמך כמה מהר ניתן לפצח את הסיסמה בהתאם למבנה הסיסמה.

כאשר האקרים או בודקי חדירה פוגעים את המערכת ורוצים לגשת לסיסמאות טקסט ברור מזבול מסד נתונים, הם חייבים לפצח תחילה את האש של הסיסמאות המאוחסנות. תוקפים רבים נכנסו לתוך המושג הזה: הם ניסו כל התקפה סיסמה שרירותית שהם רצו לנסות, ואין סיבה מועטה. דיון זה יציג כמה שיטות יעילות פיצוח סיסמאות וכיצד לשלב ניתוח סטטיסטי של סיסמאות עם כלים כדי ליצור גישה מוגבלת זמן להשגת פיצוח יעיל ומצלח.

למה זה חשוב?

פיצוח סיסמאות הוא עסק מתקרב למוות. משתמשים צריכים ליצור סיסמאות מורכבות יותר, וכמה מפתחים back-end מתחילים להחליף פונקציות hash סטנדרטיות עם מנגנונים כגון   Bcrypt  . חש Bcrypt לוקח יותר זמן ליצור, ולכן סיסמאות הופכות להיות קשה יותר לפצח. קרדקים צריכים ליצור ערכי hash במהירות מאוד כדי לפצח סיסמאות ביעילות, ולכן Bcrypt הוא כלי רב עוצמה מאוד נגד התקפות כאלה. כדי להמחיש את דוגמה זו, סדק סיסמה שהושק ב-2012 שנוצר על ידי 25 אשכולות GPU מסוגל להשיג מהירות ייצור hash NTLM של 350 מיליארד hash לשנייה, לעומת 71,000 hash Bcrypt. באמצעות זה כמודל השוואה, ניתן ליצור 5 מיליון hash NTLM עבור כל hash Bcrypt שנוצר. כאשר מתמודדים עם אלגוריתם Bcrpyted, האקרים חייבים לבצע ניחוש חישוב יותר לגבי הסיסמה ולא יכולים להסתמך על שימוש בכוח אכזרי עבור כל אפשרות.

执行流程的顺序

הערה: אם התוקף יודע שאורך הסיסמה קצר כל כך שזה לא ייקח הרבה זמן לפצח את מרחב המפתח באלימות, אין צורך לנקוט בצעדי התקפה מצטברת.

קו זמן

יעילות הזמן הפכה לגורם מפתח בפיצוח מוצלח של סיסמאות. למרות שכל המרחב הקריטי המכסה את סיסמת המשתמש יהיה טוב, הזמן הנדרש כדי לעשות זאת הוא בדרך כלל לא ריאלי. לכן, בעת פיצוח, חשוב לנסות תחילה את ההתקפה החיסכון בזמן ביותר, ואם לא מצליח, להמשיך לבצע התקפות קריפטוגרפיות איטיות יותר המכסות יותר שטח מפתח. השיטה המהירה ביותר היא התקפת מילון פשוטה המבוססת על סיסמאות משתמש נפוצות וסיסמאות קודמות. מכאן, עליך לנסות לתפעל את המילון כדי להוסיף מספרים או סמלים או לשנות אותיות בסוף. זה נקרא התקפה היברידית או התקפה מבוססת כללים. לאחר מכן, תוכל לנסות להשתמש בתכונות למידת מכונה כדי ליצור סיסמאות אפשריות. שרשרת מרקוב היא דוגמה טובה. על ידי שילוב אלמנטים נפוצים הקיימים באנגלית כדי ליצור מילים (לדוגמה, "ing", "er", "qu"), ניתן ליצור ניחוש טוב על סיסמה, כגון הסיסמה להלן. למרות שקל לפצח את סיסמה ספציפית זו בכל דרך, אנו נשתמש בסיסמה זו כדי לפשט את כל התקפות. Password1234Password1234

Pa+ ss +  Word +  1234

{

} לבסוף, התקפות אלימות ממוקדות (המכונה התקפת מסכה) מכסה את כל מרחבי המפתח של סיסמה נתון על בסיס מבנה קריפטוגרפי. מה אני מכנה ל"מבנה" של סיסמה מתייחס לסוג התווים והסדר המשמשים ליצירת סיסמה. לדוגמה, יש ל"מבנה" באותיות גדולות, ואחריו 7 אותות קטנות, ואחריו 4 ספרות (שנרשמו). password1234ULLLLLLDDD

מכתבים קטנים, מכתבים גדולים, סמלים, מספר (l)(u)(s)(d)

לכן, אם התוקף מחליט להשתמש במבנה זה כדי ליצור שילוב תווים, הוא או היא ימצא בסופו של דבר את הסיסמה אז השאלה של התוקף: איזה מבנה צריך להיות תחילה כאשר תוקף קבוצה של חש? Password1234

ניתוח סטטיסטי

כדי לעזור לענות על השאלה הזו, ביצעתי כמה ניתוח סטטיסטי על דמפת קריפטוגרפיה פופולרית כדי לראות אם יש מבנה קריפטוגרפיה שפוץ יותר מאשר מבנה קריפטוגרפיה אחרים, ועד כמה המבנה הזה נכון. גודל המדגם של יותר מ-34 מיליון סיסמאות שנחשפו בפומבי כולל דמפות סיסמאות מפורסמות כמו RockYou, LinkedIn ו-phpBB.


מראה את התדירות של מבנה המסכה עבור כל מסכה ייחודית. הקו האדום מייצג את קו 50%, אשר מופיע אחרי המסכה ה-13 המופיעה בתכופה ביותר.


从示例图派生的密码掩码

משמעות הדבר היא כי 13 מבני המסכה הייחודיים הראשונים מהווים 50% מסיסמת המדגם. מבנה של יותר מ-20 מיליון סיסמאות במדגם ממוקם בין 13 המסכות הראשונות. מבחינת האוניברסליות של סיסמאות מובנות, תוצאות אלה די מזעזעות. 50% האחרים קיימים בתוך הזנב הימני הארוך והופחתו באיור זה. למעשה, מתוך 260,500 מסכות ייחודיות, רק 400 מוצגים בתרשים זו. הרעיון של קריפטוגרפיה מבנה אוניברסלי הזה הוא מדהים; עם זאת, זה לא מפתיע כאשר אתה חושב כיצד משתמשים יוצרים וזוכרים את הסיסמאות שלהם. בהתבסס על נתונים ניתוח, ישנם כמה גורמים לוגיים המסייעים להסביר כיצד זה אפשרי. כאשר משתמש מתבקש לספק סיסמה המכילה אותות גדולות, יותר מ-90% מהזמן משמש כאופי הראשון. כאשר נדרשים להשתמש במספרים, רוב המשתמשים מוסיפים שני ספרות בסוף הסיסמה שלהם (אולי שנה הסיום). הבחירה הפופולרית הבאה היא לסיים את הסיסמה עם ארבעה ספרות (אולי השנה הקודמת או השנה). במקרה זה, למספר הפופולרי ביותר הבא יש מספר בסוף ושלושה מספרים בסוף. משותפות מבניים כאלה מאפשרת לתוקף לחזות מה המבנה של סיסמת המשתמש סביר ביותר להיות.

ערבוב סטטיסטי - האצה

באמצעות הידע המבני הזה, ניתן להניח בבטחה שהמשתמש צפוי להגדיר את הסיסמה שלהם לזה (מכתבים אקראיים), גם אם כולם מתחילים עם 9 מכתבים ויש להם 9 מכתבים. לכן, אנו מניחים כי ניתנת מבנה קריפטוגרפי, אם אנו רואים מכתב רציף, זה כנראה מילה. זוהי השערה שימושית מאוד עבור Crakers מכיוון שהיא מבטלת הרבה מרחב מפתח. לאחר מכן, זה הופך התקפה היברידית משמעותית סטטיסטית המנצל מבנה קריפטוגרפי משותף. potatoespwiviWDHPP

יעילות ומגבלות זמן

בדרך כלל, כבודקי חדירה, גם אם אנו שורסים קבוצה של ערכי hash, אולי אין לנו זמן לפצח את כל ערכי hash. עם זאת, הרס אותם עשוי לעזור לשדרג את הגישה למערכת ולהביא תגלויים שימושיים יותר ללקוחות. לכן, כאשר פיצוח סיסמה, עשוי להיות שימושי לקבוע כמה זמן יוקצה כדי לפצח קבוצה של ערכי hash. באמצעות המבנה שנמצא בניתוח הקודם, התוקף יכול לקבוע שהוא רוצה לכסות את 10 המבנים הפופולריים הראשונים בהתבסס על דרישות המורכבות של סיסמה המיון לפי זמן השלמה המהיר ביותר. לבסוף, התוקף יכול להגביל את השיטתו על ידי להשקיע לא יותר משעה לבצע סדק, ובכך להגביל את הזמן על השיטתו. זה נמצא במבחן חדירה האחרונה כדי לקבל hash. להלן תמונה של התוצאות של cracker המבוססת על CPU.

受损结果表

במקרה זה, המבנה המהיר ביותר להשלים הוא שאנו מגדירים אותה כאותיות גדולות, ואחריו שלוש אותות קטנות ("W" מייצג "מילה"), ואז ארבעה ספרות. האש מכיל 69 סיסמאות התואמות למבנה זה, והמעבד הסטנדרטי שלי יכול לעבור את כל האפשרויות של המבנה תוך דקה אחת. הפסקנו לפצח ב-62 דקות, מה שהפצק יצר 221 חש ייחודי של סדק התאימו ל-491 חשבונות, מה שהביא לסך של 11% מהדליפות. הסיבה להבדל הגדול בין סיסמאות סדקים ודליפות חשבונות היא שהגדרות Office מובילות לעתים קרובות לאנשים להשתמש בסיסמאות נפוצות. אם התוקף קבע כי סיסמה אוניברסלית משמשת בסביבה, כל המשתמשים עם אותה סיסמה יהיו מאומים גם. U(W3)dddd

למרות שהתקפות היברידיות או התקפות מבוססות כללים (למשל) יכולות לפצח כמה מהסיסמאות הללו מהר יותר, המבנה של סיסמאות ההתקפה מאפשר לנו לכסות יותר שטח מפתח. אם התקפת Faster מוכיחה כי לא תוכל להרוס בהצלחה את hash היעד, גישה זו היא צעד הבא יעיל. כמו כן, חשוב לזכור שדוגמה זו נעשתה על מעבד בינוני למדי, וביצוע אותה התקפה על GPU חזק יכול לקצר את הזמן לשניות. לכן, העיתוי המדויק אינו חשוב כמו יישום יעיל של התיאוריה. ניתוח סטטיסטי של best64

עבור

עוזר לנו לתקוף בדרך כלל מבנים קריפטוגרפיים נפוצים; עם זאת, ישנם כלים שיכולים לעזור לאתר יישומים ספציפיים. כלים כמו CeWL  יכולים לכוד מילים מדפי אינטרנט ולהשתמש בהם ליצור רשימות מילים או מילונים ספציפיות לחברה. זה יעיל כי חברות נוטות להשתמש בסיסמאות הקשורות לתעשייה, לחברה או לעבודה שלהם. בנוסף, מכיוון שאנו קבעים כי סיסמאות נפוצות פופולריות בסביבת העבודה, ניתן להשתמש סיסמאות שכבר סדקות כבסיס סיסמאות אחרות, אשר עשוי להיות דומה. לדוגמה, אם אנו מוצאים כי "" היא סיסמה של משתמש, אנו עשויים לשים "" לרשימה חדשה של מילים, לשים אותה לתוך כללים, ולאחר מכן למצוא שמישהו אחר יש סיסמה "". הרעיון הזה של שימוש במילים בסיסיות סדוקות (כגון '') ושינוי אותם עם תווים מסביב יעיל מאוד בעת פיצוח ערכי hash שנזרקו מסביבה הארגונית, אשר ניתן לעקוב אחר הרעיון של שימוש חוזר בסיסמאות. בהתבסס על מבחן החדירה שערכנו, זה מתאים לפיצוק את ה-20% האחרון של ההאש הבלתי סדוק. חשוב גם לגתוך את המילון acmecorp1234acmecorp@2015AcmeCorp

כך שכל הסיסמאות הנחשים עומדות בדרישות שנקבעו על ידי היישום, כך שלא תבזבז זמן לנחש סיסמאות שלא ניתן לנחש עקב אורך או הרכב התווים.

שים אותו יחד

החל מההתקפה המהירה ביותר, המכסה את מרחב המפתח הנמוך ביותר (התקפת מילון סטנדרטי) למרחב המפתח האיטי והגדול ביותר (כוח גס טהור) הוא ההתקדמות האידיאלית של הזמן שהוקצה להתקפה. לכן, התוקף צריך ליישם גישה סטנדרטית המביאה בחשבון זה. אם החשבון שהתוקף רוצה לפלוש הוא הושלם בשלב הראשון, אולי אין סיבה להמשיך להשתמש בהתקפות אחרות; עם זאת, במקרים רבים, אם יש חשבון יעד, התקפות מילון פשוטה עשויות שלא מספיקות, או התוקף פשוט רוצה להרוס חשבונות רבים ככל האפשר, ולכן ייתכן שיש צורך להשתמש בהתקפות היברידיות של מבנה סטטיסטי והתקפות אלימות ממוקדות. לכן, בניית שיטות קריטיות לפיצוח מוצלח, אשר יכול לכלול את השיטות שהוזכרו לעיל וכמה תהליכים אוטומטיים. כלים לאחרונה (כגון   PRINCE) יכולים לעזור להקל על פיצוח סיסמה. חשוב לפתח רצועת כלים, כגון PRINCE, לנסות בשיטה, אבל הבנת הפונקציות שמאחורי הכלים במקום להסתמך לחלוטין עליהם, תהפוך את הסדק ליעיל יותר.

הגנה - כיצד להילחם נגד סטטיסטיקה

על ידי ניתוח באמצעות סיסמאות אלה, ניתן לקבוע את המבנה הפופולרי ביותר עבור המורכבות הנדרשת. לכן, ייתכן שמפתחים צריכים ליישם כמה פקדים כדי למנוע ממשתמשים משימוש בחלק מהמבנים הפופולריים הללו כדי לשטוח את עקומות הגרפיקה הקודמת. עם זאת, הבעיה עם הרעיון הזה היא שללא מבנה פשוט, משתמשים עשויים למצוא קשה לזכור את הסיסמאות שלהם. אני ממליץ על שימוש במנהל סיסמה הדורש אימות כפולה. יישומים אלה יייצרו ויאחסנו את כל הסיסמאות שלך עבורך, ולכן הזיכרון אינו בעיה. הסיסמאות שהם מייצרים הן אקראיות באופן מבנה וניתן להשתמש בו כל עוד היישום מאפשר. כפי שהזכרתי קודם יותר, הצפנת סיסמאות היא דרך יעילה נוספת להאט את הסיכויים של התוקיפים. לבסוף, יישום אסטרטגיות במשרד כדי לעזור למשתמשים להבין את הסכנות של שיתוף סיסמאות או שימוש חוזר הם צעד מוצלח בכיוון הנכון, גם אם המשתמשים לא תמיד עומדים בהם. למרות שהם כנראה לא לעמוד בו כל הזמן, זוהי שליטה יעילה.

מסקנות ורווחים

פיצוח סיסמה עשוי להיות מושג מעורפל. ככל שהקושי של פיצוח גדל, התקפות ממוקדות המבוססות על יעילות נדרשות, ויש להקים שיטות פיצוח אישיות. זה לא שווה להשקיע כסף כדי להגדיל בסופו של דבר את מהירות הדור של hash. לכן, באמצעות נתונים סטטיסטיים וכלים כאמצעי התקפה ליישם שיטה ותהליכים פשוטים יכול להקל על פיצוח סיסמה. מפתחים יכולים לפתח בקרה כדי להתמודד עם מצב זה, ומשתמשים יכולים להשתמש במנהל סיסמה מאובטחים כדי למזער את האפקטיביות של התקפות אלו; עם זאת, יישומים כאלה אינם פופולריים מאוד. כיום, התקפות סטטיסטיות נגד סיסמאות יעילות הן במונחים של פיצוח כמות וזמן חיבור יעילות. תחשוב על הסיסמה שלך, לשאול את עצמך, בהתאם למבנה הסיסמה, ואילו שליטה במשרד שלך עלולה לגרום לתוקף לפרוץ לחשבון המשתמש, וכמה מהירות הם יכולים להיות סדקים.

קודם:האשקקט טוען שהוא כלי פיצוח הסיסמאות המהיר בעולם. איך אתה משתמש hashcat כדי לפענח סיסמאות?
הבא:הדרכה: באמצעות תוכנת פענוח מקצועי לפצח סיסמאות עבור אקסל, מילה, PDF, קבצים ארכיון דחוס במחשב שלך.
  • התמקד Word, Excel, PPT, PDF, RARR, ZIP, 7Z, חבילות דחוסות, פתיחה ופענוח קבצים הצפנת Office
  • אנו מספקים למשתמשים שחזור סיסמאות חבילות דחוסות קבצים איכותיים, פתיחת PDF, שחזור סיסמאות Word
  • Copyright © מאסטר לשחזור סיסמאות מסמך פלטפורמת פענוח מקוונת