De technische principes van wachtwoordkraken: hoe het slagingspercentage van decryptie te verhogen en hoe je wachtwoorden met succes kunt decoderen en herstellen.

Denk als een hacker en vraag jezelf af hoe snel een wachtwoord gekraakt kan worden, afhankelijk van de structuur ervan.

Wanneer een hacker of penetratietester een systeem breekt en toegang wil krijgen tot een plaintext-wachtwoord vanuit een database-dump, moet hij eerst de opgeslagen wachtwoord-hash-waarde kraken. Veel aanvallers duiken in dit concept: ze proberen elke willekeurige wachtwoordaanval die ze willen proberen, met weinig reden. Deze discussie toont enkele effectieve methoden voor het kraken van wachtwoorden en hoe statistische analyse van wachtwoorden kan worden gecombineerd met tools om een tijdgebonden aanpak te creëren voor efficiënte en succesvolle kraken.

Waarom is dit belangrijk?

Wachtwoordkraken is een stervende zaak. Gebruikers moeten complexere wachtwoorden maken en sommige back-endontwikkelaars gaan mechanismen gebruiken zoals   Bcrypt   om standaard hash-functies te vervangen. Het genereren van bcrypt-hashwaarden duurt langer, waardoor wachtwoorden moeilijker te kraken worden. Hackers moeten heel snel hash-waarden genereren om wachtwoorden effectief te kraken, dus Bcrypt is een zeer krachtig hulpmiddel tegen dergelijke aanvallen. Om dit voorbeeld te illustreren, kan het in 2012 gelanceerde wachtwoordkrakerprogramma, gemaakt door 25 GPU-clusters, een NTLM-hashgeneratiesnelheid van 350 miljard hashes per seconde bereiken, terwijl de BCrypt-hashgeneratiesnelheid 71.000 is. Als we dit als vergelijkingsmodel gebruiken, kunnen voor elke gegenereerde BCrypt-hash 5 miljoen NTLM-hashes worden gegenereerd. Wanneer ze worden geconfronteerd met het BCRPYTED-algoritme, moeten hackers meer berekende raadplegingen maken over het wachtwoord en kunnen ze niet vertrouwen op het gebruik van brute kracht voor elke mogelijkheid.

执行流程的顺序

Opmerking: als de aanvaller weet dat de lengte van het wachtwoord zo kort is dat het niet lang duurt om de sleutelruimte met brute force te kraken, is er geen incrementele aanvalsstappen nodig.

Tijdlijn

Tijdsefficiëntie wordt een sleutelfactor voor het succesvol kraken van wachtwoorden. Hoewel het goed zou zijn om de hele kritieke ruimte van het wachtwoord van de gebruiker te overschrijven, is de tijd die nodig is om dit te doen vaak niet haalbaar. Daarom is het bij het kraken belangrijk om eerst de meest tijdbesparende aanval te proberen en, als het niet lukt, door te gaan met een langzamere cryptografische aanval die meer sleutelruimte bestrijkt. De snelste manier is een eenvoudige woordenboekaanval op basis van veelgebruikte gebruikerswachtwoorden en eerdere wachtwoorddumps. Vanaf daar moet je proberen het woordenboek te manipuleren om cijfers of symbolen aan het einde toe te voegen of letters te veranderen. Dit wordt een hybride aanval of een op regels gebaseerde aanval genoemd. Probeer vervolgens machine learning-functies te gebruiken om mogelijke wachtwoorden te genereren. Een goed voorbeeld hiervan is de Markov-keten. Door veelvoorkomende elementen die in het Engels aanwezig zijn te combineren om woorden te vormen (bijvoorbeeld "ing", "er", "qu"), kan een goede gok op het wachtwoord worden gegenereerd, zoals het volgende wachtwoord. Hoewel het gemakkelijk is om dit specifieke wachtwoord met elke methode te kraken, zullen we dit wachtwoord gebruiken om alle aanvalsvectoren te vereenvoudigen. wachtwoord1234wachtwoord1234

Pa +   ss   +   Word   +   1234

Ten slotte bestrijken gerichte brute force-aanvallen (genaamd maskeraanvallen) alle sleutelruimtes van een bepaald wachtwoord op basis van een cryptografische structuur. Met "structuur" van een wachtwoord bedoel ik het type en de volgorde van de tekens die worden gebruikt om het wachtwoord te maken. Bijvoorbeeld een "structuur" met hoofdletters, gevolgd door 7 kleine letters, gevolgd door 4 cijfers (aangegeven als). wachtwoord1234ullllllldddd

Kleine letters, hoofdletters, symbolen, cijfers (l) (u) (s) (d)

Als een aanvaller dus besluit deze structuur te gebruiken om alle mogelijkheden van een combinatie van tekens te creëren, zal hij of zij uiteindelijk het wachtwoord vinden. Dan wordt de vraag van de aanvaller: welke structuur moet eerst worden gericht bij het aanvallen van een reeks hashwaarden? wachtwoord1234

Statistische analyse

Om deze vraag te helpen beantwoorden, heb ik een statistische analyse van populaire wachtwoorddumps uitgevoerd om te zien of er een wachtwoordstructuur is die veel voorkomt dan andere, en in hoeverre deze structuur correct is. De steekproefomvang van meer dan 34 miljoen openbaar onthulde wachtwoorden omvat bekende wachtwoorddumps zoals RockYou, LinkedIn, phpBB, enz.

 

De onderstaande afbeelding toont de frequentie van de maskerstructuur voor elk uniek masker. De rode lijn vertegenwoordigt de 50% lijn, die verschijnt na het 13e meest voorkomende masker.


从示例图派生的密码掩码

Dit betekent dat de eerste 13 unieke maskerstructuren 50% van het voorbeeldwachtwoord uitmaken. De structuur van meer dan 20 miljoen wachtwoorden in de steekproef bevindt zich in de eerste 13 maskers. Deze resultaten zijn behoorlijk alarmerend wat betreft de universaliteit van gestructureerde wachtwoorden. De andere 50% bevindt zich in de lange rechterstaart en is in deze grafiek verkleind. In feite worden van de 260.500 unieke maskers slechts 400 weergegeven in deze grafiek. Dit concept van een universeel gestructureerd wachtwoord is ongelooflijk; Dit is echter niet verrassend als je bedenkt hoe gebruikers hun wachtwoorden maken en onthouden. Op basis van de geanalyseerde gegevens zijn er enkele logische factoren die helpen verklaren hoe dit mogelijk is. Wanneer een gebruiker wordt gevraagd om een wachtwoord met hoofdletters op te geven, wordt dit meer dan 90% van de tijd als het eerste teken gebruikt. Wanneer een cijfer wordt gevraagd, voegen de meeste gebruikers twee cijfers toe aan het einde van het wachtwoord (waarschijnlijk het jaar van afstuderen). De volgende populairste optie is het beëindigen van het wachtwoord met vier cijfers (waarschijnlijk vorig jaar of dit jaar). In dit geval heeft het volgende populairste getal één cijfer aan het einde en drie cijfers aan het einde. Structurele gemeenschappelijkheden zoals deze stellen een aanvaller in staat te voorspellen wat de structuur van het wachtwoord van de gebruiker het meest waarschijnlijk is.

Statistical Mix – Accelerated

Met behulp van deze structurele kennis kan veilig worden aangenomen dat de gebruiker waarschijnlijk zijn wachtwoord op than (willekeurige letters) zal instellen, zelfs als ze allemaal beginnen met 9 letters en 9 letters hebben. Daarom gaan we ervan uit dat, gegeven een wachtwoordstructuur, als we opeenvolgende letters zien, het waarschijnlijk een woord is. Dit is een zeer nuttige veronderstelling voor crackers, omdat het veel sleutelruimte elimineert. Dit wordt dan een hybride aanval die gebruik maakt van de statistische significantie van een universele cryptografische structuur. potatoespwivwdhpp

Efficiëntie en tijdsbeperkingen

Normaal gesproken, als penetratietester, zelfs als we een reeks hashwaarden breken, hebben we misschien geen tijd om alle hashwaarden te kraken. Het vernietigen ervan kan echter helpen om de toegang tot het systeem te upgraden en nuttigere ontdekkingen voor klanten te bieden. Daarom kan het nuttig zijn om te bepalen hoeveel tijd er zal worden toegewezen om een reeks hash-waarden te kraken bij het kraken van een wachtwoord. Met behulp van de structuren die in de vorige analyse zijn gevonden, kan een aanvaller bepalen welke top 10 populaire structuren hij of zij wil overschrijven op basis van de vereisten voor wachtwoordcomplexiteit, gesorteerd op de snelste voltooiingstijd. Ten slotte kan een aanvaller zijn of haar methoden tijdslimieten opleggen door niet langer dan een uur te besteden aan het uitvoeren van de crack. Dit werd ontdekt in een recente penetratietest om hash te krijgen. Hieronder vindt u een momentopname van de resultaten van de CPU-gebaseerde cracker.

受损结果表

De snelst voltooide constructie in dit geval is, we definiëren het als een hoofdletter, gevolgd door drie kleine letters ("W" voor "Word") en daarna vier cijfers. De hashset bevat 69 wachtwoorden die overeenkomen met de structuur en mijn standaard CPU kan alle mogelijkheden van die structuur in één minuut doorlopen. We stopten de crack op 62 minuten en de crack produceerde 221 unieke crack hashes die overeenkwamen met 491 accounts, wat resulteerde in een totaal van 11% van de lekken. De reden voor het grote verschil in het aantal gekraakte wachtwoorden en accountlekken is dat Office-instellingen er vaak toe leiden dat mensen veelgebruikte wachtwoorden gebruiken. Als een aanvaller vaststelt dat een generiek wachtwoord in de omgeving wordt gebruikt, zullen alle gebruikers met hetzelfde wachtwoord ook worden bedreigd. U (W3) dddd

Hoewel een hybride aanval of een op regels gebaseerde aanval (bijvoorbeeld) meerdere van deze wachtwoorden sneller kan kraken, kan de structuur van het aanvallende wachtwoord ons in staat stellen meer sleutelruimte te dekken. Deze methode is een effectieve volgende stap als blijkt dat de FASTER-aanval de doelhash niet succesvol kan vernietigen. Bovendien is het belangrijk om te onthouden dat dit voorbeeld op een vrij middelmatige CPU is gedaan en dat het uitvoeren van dezelfde aanval op een krachtige GPU deze tijd tot enkele seconden kan verminderen. Daarom is de exacte timing niet zo belangrijk als de effectieve uitvoering van de theorie. best64

voor

Statistische analyse helpt ons om algemene wachtwoordstructuren over het algemeen aan te vallen; Er zijn echter tools die kunnen helpen bij het lokaliseren van specifieke toepassingen. Tools zoals CeWL   kunnen woorden van webpagina's krabbelen en worden gebruikt om woordlijsten of woordenboeken te genereren die specifiek voor bedrijven zijn gericht. Het werkt omdat bedrijven de neiging hebben wachtwoorden te gebruiken die verband houden met hun branche, bedrijf of baan. Bovendien, omdat we vaststellen dat veelgebruikte wachtwoorden populair zijn in de werkomgeving, is het ook mogelijk om al gekraakte wachtwoorden te gebruiken als basis voor andere wachtwoorden, die vergelijkbaar kunnen zijn. Als we bijvoorbeeld ontdekken dat "" het wachtwoord van een gebruiker is, kunnen we "" in een nieuwe woordlijst plaatsen, het in de regelset plaatsen en vervolgens ontdekken dat iemand anders het wachtwoord "" heeft. Dit concept van het gebruik van gekraakte basiswoorden (zoals ' ') en het versieren met omringende tekens is zeer effectief bij het kraken van hash-waarden die vanuit de bedrijfsomgeving worden gedumpt, wat teruggaat tot het concept van wachtwoordhergebruik. Op basis van de penetratietests die we hebben uitgevoerd, is dit het meest geschikt voor het kraken van de laatste 20% van de ongekraakte hashwaarden. AcmeCorp1234AcmeCorpAcmeCorp@2015AcmeCorp

Het is ook belangrijk om het woordenboek te trimmen zodat alle geraden wachtwoorden voldoen aan de vereisten die door de applicatie zijn vastgelegd, zodat er geen tijd wordt verspild aan het raden van wachtwoorden die niet kunnen worden geraden vanwege de lengte of de samenstelling van tekens.

Het samenstellen

Beginnend met de snelste aanval, die de kleinste sleutelruimte bestrijkt (standaard woordenboekaanval) tot de langzaamste en maximale sleutelruimte (pure brute force) is de ideale vooruitgang om rekening te houden met de tijd die aan de aanval is toegewezen. De aanvaller zou daarom een standaardmethode moeten implementeren die hiermee rekening houdt. Als het account dat de aanvaller wil hacken in de eerste fase is voltooid, is er mogelijk geen reden om door te gaan met andere aanvallen; In veel gevallen is het echter mogelijk dat een eenvoudige woordenboekaanval niet voldoende is als er een doelaccount aanwezig is, of dat de aanvaller gewoon zoveel mogelijk accounts wil vernietigen, waardoor een gemengde aanval met statistische structuren en gerichte brute force-aanvallen mogelijk nodig zijn. Daarom is het van cruciaal belang om methoden te bouwen voor een succesvolle crack, die de eerder genoemde methoden kunnen omvatten, evenals enkele geautomatiseerde processen. Recente hulpmiddelen zoals   PRINCE kunnen helpen bij het kraken van wachtwoorden. Het is belangrijk om een gereedschapsband te ontwikkelen, zoals PRINCE om in de methode te proberen, maar het begrijpen van de functies achter de tools, in plaats van volledig op hen te vertrouwen, zal het kraken efficiënter maken.

Verdediging – Hoe te bestrijden tegen statistieken

Door analyse met behulp van deze wachtwoorden kan de meest populaire structuur worden bepaald, gegeven het vereiste niveau van complexiteit. Daarom moeten ontwikkelaars waarschijnlijk enkele besturingselementen implementeren om te voorkomen dat gebruikers enkele van deze zeer populaire structuren gebruiken om de curve van de vorige grafiek af te vlakken. Het probleem met dit idee is echter dat gebruikers het moeilijk kunnen vinden om hun wachtwoorden te onthouden zonder een eenvoudige structuur. Ik raad aan om een wachtwoordmanager te gebruiken waarvoor dubbele authenticatie vereist is. Deze applicaties zullen al uw wachtwoorden voor u genereren en opslaan, dus geheugen is geen probleem. De wachtwoorden die ze genereren zijn willekeurig in structuur en kunnen altijd worden gebruikt zolang de toepassing het toestaat. Zoals ik eerder al zei, is het versleutelen van wachtwoorden een andere zeer effectieve manier om de vooruitzichten van een aanvaller te vertragen. Ten slotte is het implementeren van strategieën binnen het kantoor om gebruikers te helpen de gevaren van het delen van wachtwoorden of het hergebruiken ervan te begrijpen een succesvolle stap in de goede richting, zelfs als gebruikers zich niet altijd houden aan deze. Hoewel ze zich waarschijnlijk niet altijd zullen houden, is dit een effectieve controle.

Conclusie en oogst

Wachtwoordkraken kan een vaag concept zijn. Naarmate de moeilijkheid van kraken toeneemt, zijn gerichte aanvallen op basis van efficiëntie nodig en moeten persoonlijke krakmethoden worden vastgesteld. Het is niet de moeite waard om geld te investeren om uiteindelijk de hash-generatiesnelheid te verhogen. Daarom kan het gebruik van statistieken en hulpmiddelen als aanvalsmiddel om een methode en vereenvoudigde processen te implementeren, het kraken van wachtwoorden vergemakkelijken. Ontwikkelaars kunnen controles ontwikkelen om deze situatie aan te pakken en gebruikers kunnen een veilige wachtwoordbeheerder gebruiken om de effectiviteit van deze aanvallen te minimaliseren; Dergelijke implementaties zijn echter nog niet erg populair. Op dit moment zijn statistische aanvallen op wachtwoorden effectief in termen van het aantal kraken en de efficiëntie van tijdverbindingen. Denk aan je eigen wachtwoord en vraag jezelf af hoe snel ze kunnen worden gekraakt, afhankelijk van de structuur van het wachtwoord en welke controles binnen je kantoor ertoe kunnen leiden dat een aanvaller het account van een gebruiker inbreekt.

Vorige:Hashcat beweert's werelds snelste tool voor het kraken van wachtwoorden te zijn. Hoe gebruik je Hashcat om wachtwoorden te decoderen?
Volgende:Tutorial: Met behulp van professionele decryptie software om wachtwoorden te kraken voor Excel, Word, PDF, en gecomprimeerde archiefbestanden op uw eigen computer.
  • Focus op Word, Excel, PPT, PDF, RAR, ZIP, 7Z, gecomprimeerde pakketten, Office gecodeerde bestanden ontgrendelen en decoderen
  • Wij bieden gebruikers hoogwaardige bestandsgecomprimeerde pakketwachtwoordherstel, PDF-ontgrendeling Word-wachtwoordherstel
  • Auteursrecht © Document Password Recovery Master Online decoderingsplatform