Kanuni za kiufundi za kupasuka kwa nenosiri, jinsi ya kuboresha kiwango cha mafanikio ya kusimbua, jinsi ya kusimbua kwa mafanikio na kurejesha nenosiri

Fikiria kama mdukuzi na ujiulize ni haraka gani nenosiri linaweza kuvunjwa kulingana na muundo wake.

Wakati mdukuzi au mtihani wa kupenya huvunja mfumo na anataka kufikia nenosiri la wazi kutoka kwa dump ya hifadhidata, lazima kwanza kuvunja hash ya nenosiri iliyohifadhiwa. Washambuliaji wengi huingia kwenye dhana hii: walijaribu mashambulizi yoyote ya nenosiri ambayo walitaka kujaribu kwa sababu ndogo. Majadiliano haya yataonyesha baadhi ya mbinu bora za kupasuka kwa nenosiri na jinsi ya kutumia uchanganuzi wa takwimu wa nenosiri pamoja na zana za kuunda mbinu iliyopunguzwa kwa muda ya kupasuka kwa ufanisi na kwa mafanikio. Kwa nini hii ni muhimu?

Kuvunja nenosiri ni sababu inayokufa. Watumiaji walihitaji kuunda nywila ngumu zaidi, na baadhi ya watengenezaji wa nyuma walianza kutumia taratibu kama vile   Bcrypt   kuchukua nafasi ya kazi za kawaida za hashi. Hashes za Bcrypt huchukua muda mrefu kuzalisha, na kwa hiyo, nenosiri huwa ngumu zaidi kuvunja. Cracker inahitaji kuzalisha hash haraka sana ili kuvunja nenosiri kwa ufanisi, hivyo Bcrypt ni chombo chenye nguvu sana dhidi ya aina hii ya mashambulizi. Ili kuonyesha mfano huu, programu ya kuvunja nenosiri iliyozinduliwa mwaka wa 2012 iliyotengenezwa na makundi 25 ya GPU inaweza kufikia kasi ya kizazi cha hash ya NTLM ya hash bilioni 350 kwa sekunde, ikilinganishwa na kasi ya kizazi cha hash ya Bcrypt ya 71,000. Kwa kutumia hii kama mfano wa kulinganisha, kwa kila hashi ya Bcrypt inayozalishwa, hashi milioni 5 za NTLM zinaweza kuzalishwa. Wanapokabiliwa na algorithm ya Bcrpyted, wadukuzi wanapaswa kufanya nadhani zaidi za hesabu juu ya nenosiri na hawawezi kutegemea kutumia nguvu mbaya kwa kila uwezekano.

执行流程的顺序

Kumbuka: Ikiwa mshambuliaji anajua kwamba urefu wa nenosiri ni mfupi sana hivi kwamba kuvunja nafasi muhimu kwa nguvu mbaya haitachukua muda mrefu, hakuna hatua ya shambulio la nyongeza inahitajika.

Timeline

Ufanisi wa wakati unakuwa jambo muhimu katika kuvunja nenosiri kwa mafanikio. Ingawa itakuwa nzuri kufunika nafasi nzima muhimu ya nenosiri la mtumiaji, muda unaohitajika kufanya hivyo mara nyingi hauwezekani. Kwa hiyo, wakati wa kupasuka, ni muhimu kwanza kujaribu mashambulizi ya kuokoa muda na, ikiwa haifanyi, kuendelea na mashambulizi ya polepole ya nenosiri ambayo hufunika nafasi muhimu zaidi. Njia ya haraka zaidi ni mashambulizi rahisi ya kamusi kulingana na nywila za kawaida za mtumiaji na nywila za awali za nywila. Kuanzia hapo, unapaswa kujaribu kuchezea kamusi ili kuongeza namba au alama mwishoni au kubadilisha herufi. Hii inaitwa mashambulizi ya mseto au mashambulizi ya msingi ya sheria. Ifuatayo, jaribu kutumia vipengele vya kujifunza kwa mashine ili kutoa manenosiri yanayowezekana. Mnyororo wa Markov ni mfano mzuri. Kwa kuchanganya vipengele vya kawaida vilivyopo katika Kiingereza ili kuunda maneno (kwa mfano, "ing", "er", "qu"), nadhani nzuri ya nenosiri inaweza kuzalishwa, kama vile nenosiri hapa chini. Ingawa ni rahisi kuvunja nenosiri hili maalum kwa njia yoyote, tutatumia nenosiri hili ili kurahisisha vyombo vyote vya mashambulizi. nenosiri1234nenosiri1234

Pa +   ss   +   Word   +   1234

Hatimaye, mashambulizi ya nguvu kali yanayolengwa (yanayojulikana kama mashambulizi ya barakoa) hufunika nafasi zote muhimu za nenosiri fulani kulingana na muundo wa nenosiri. Kwa "muundo" wa nenosiri ninamaanisha aina na utaratibu wa wahusika ambao hutumiwa kuunda nenosiri. Kwa mfano, "muundo" wenye herufi kubwa, ikifuatiwa na herufi 7 ndogo, ikifuatiwa na tarakimu 4 (zilizoandikwa kama). nenosiri1234ULLLLLLLDDDD

Herufi ndogo, herufi kubwa, alama, nambari (l) (u) (s) (d)

Kwa hivyo ikiwa mshambuliaji ataamua kutumia muundo huu kuunda mchanganyiko wa herufi uwezekano wote, hatimaye atapata nenosiri. Kisha swali la mshambuliaji linakuwa: Ni muundo gani unapaswa kulengwa kwanza wakati wa kushambulia seti ya maadili ya hashi? nenosiri1234

Uchambuzi wa Takwimu

Ili kusaidia kujibu swali hili, nilifanya uchambuzi wa takwimu wa nywila maarufu ili kuona kama kuna muundo wa nenosiri ambao ni wa kawaida zaidi kuliko mwingine na kwa kiasi gani muundo huu ni sahihi. Ukubwa wa sampuli ya zaidi ya nywila milioni 34 zilizofichuliwa hadharani ni pamoja na dumps maarufu za nywila kama RockYou, LinkedIn, phpBB, n.k.

 

Kielelezo kilicho hapa chini kinaonyesha marudio ya muundo wa barakoa kwa kila barakoa ya kipekee. Mstari mwekundu unawakilisha mstari wa 50%, ambao unaonekana baada ya mask ya 13 inayoonekana mara kwa mara.


从示例图派生的密码掩码

Hii inamaanisha kuwa miundo 13 ya kwanza ya barakoa ya kipekee inachukua 50% ya sampuli ya nenosiri. Muundo wa nywila zaidi ya milioni 20 katika sampuli iko katika barakoa 13 za kwanza. Matokeo haya ni ya kushangaza kabisa katika suala la umaarufu wa nywila zilizopangwa. 50% nyingine zipo ndani ya mkia mrefu wa kulia na zimepunguzwa katika takwimu hii. Kwa kweli, kati ya barakoa 260,500 za kipekee, 400 tu zinaonyeshwa kwenye takwimu hii. Dhana hii ya nenosiri la muundo wa jumla ni ya ajabu; Hata hivyo, haishangazi unapofikiria jinsi watumiaji wanavyounda na kukumbuka nywila zao. Kulingana na data ya uchambuzi, kuna mambo ya kimantiki ambayo husaidia kuelezea jinsi hii inawezekana. Wakati mtumiaji anaombwa kutoa nenosiri lenye herufi kubwa, hutumiwa kama tabia ya kwanza zaidi ya 90% ya wakati. Wanapoulizwa kutumia nambari, watumiaji wengi huongeza tarakimu mbili mwishoni mwa nenosiri lao (pengine mwaka wa kuhitimu). Chaguo linalofuata maarufu zaidi ni kumaliza nenosiri na tarakimu nne (labda mwaka uliopita au mwaka huu). Katika kesi hii, nambari inayofuata maarufu zaidi ina nambari moja mwishoni na nambari tatu mwishoni. Ufafanuzi wa kimuundo kama huu huruhusu mshambuliaji kutabiri muundo wa nenosiri la mtumiaji linawezekana zaidi.

Mchanganyiko wa Takwimu – Kuharakisha

Kwa kutumia maarifa haya ya kimuundo, ni salama kudhani kwamba kuna uwezekano mkubwa kwamba mtumiaji ataweka nenosiri lake kuwa kuliko (herufi nasibu), hata kama zote zinaanza na herufi 9 na zina herufi 9. Kwa hivyo, tunadhani kwamba kwa kuzingatia muundo wa nenosiri, ikiwa tunaona herufi zinazofuatana, kuna uwezekano mkubwa kuwa ni neno. Hii ni dhana muhimu sana kwa crackers kwa sababu huondoa nafasi nyingi muhimu. Kisha hii inakuwa mashambulizi ya mseto ambayo hutumia umuhimu wa takwimu wa muundo wa jumla wa nenosiri. potatoespwivwdhpp

Ufanisi na Mipaka ya Muda

Kwa kawaida, kama wapimaji wa kupenya, hata kama tunavunja seti ya maadili ya hashi, tunaweza kutokuwa na wakati wa kuvunja maadili yote ya hashi. Hata hivyo, kuvunja kwao kunaweza kusaidia kuboresha upatikanaji wa mfumo na kuleta uvumbuzi muhimu zaidi kwa wateja. Kwa hiyo, wakati wa kuvunja nenosiri, inaweza kuwa muhimu kuamua ni muda gani utatengwa ili kuvunja seti ya maadili ya hash. Kutumia miundo iliyopatikana katika uchambuzi uliopita, mshambuliaji anaweza kuamua miundo 10 maarufu ambayo anataka kufunika kulingana na mahitaji ya utata wa nenosiri yaliyopangwa na wakati wa kukamilika kwa haraka zaidi. Hatimaye, mshambuliaji anaweza kuweka kikomo cha muda kwa njia yake kwa kutumia si zaidi ya saa moja kutekeleza ufa. Hii iligunduliwa katika mtihani wa hivi karibuni wa kupenya ili kupata hash. Ifuatayo ni snapshot ya matokeo ya cracker ya msingi ya CPU.

受损结果表

Katika kesi hii, muundo wa haraka zaidi wa kukamilika ni, ambayo tunafafanua kama herufi kubwa, ikifuatiwa na herufi tatu ndogo ("W" kwa "neno"), na kisha tarakimu nne. Kuna nywila 69 zinazofanana na muundo katika seti ya hashi, na CPU yangu ya kawaida ina uwezo wa kupitia uwezekano wote wa muundo kwa dakika moja. Tuliacha kupasuka kwa dakika 62 na kupasuka kulizalisha 221 hashes za kipekee za kupasuka ambazo zililingana na akaunti 491, na kusababisha jumla ya uvujaji wa 11%. Sababu ya tofauti kubwa katika idadi ya nywila zilizopasuka na uvujaji wa akaunti ni kwamba mipangilio ya Ofisi mara nyingi husababisha watu kutumia nywila za kawaida. Ikiwa mshambuliaji ataamua kwamba nenosiri la kawaida linatumiwa katika mazingira, watumiaji wote wenye nenosiri sawa pia watatishiwa. U (W3) dddd

Ingawa mashambulizi ya mseto au mashambulizi yanayotegemea sheria (kwa mfano) yanaweza kuvunja nywila kadhaa kati ya hizi kwa haraka zaidi, muundo wa nywila za kushambulia huturuhusu kufunika nafasi muhimu zaidi. Njia hii ni hatua inayofuata yenye ufanisi ikiwa mashambulizi ya haraka yanaonekana kushindwa kuharibu hash lengo. Pia, ni muhimu kukumbuka kwamba mfano huu ulifanyika kwenye CPU ya wastani kabisa, na kufanya mashambulizi sawa kwenye GPU yenye nguvu inaweza kupunguza muda huu hadi sekunde chache. Kwa hiyo, muda halisi sio muhimu kama utekelezaji mzuri wa nadharia. best64

uchanganuzi wa takwimu wa

hutusaidia kushambulia miundo ya kawaida ya nenosiri kwa ujumla; Hata hivyo, kuna zana ambazo zinaweza kusaidia kupata programu maalum. Zana kama CeWL   zinaweza kutambaa maneno kutoka kwa kurasa za wavuti na kutumika kuzalisha orodha ya maneno au kamusi maalum kwa kampuni. Inafanya kazi kwa sababu makampuni huelekea kutumia nywila zinazohusiana na tasnia, kampuni, au kazi zao. Zaidi ya hayo, kwa kuwa tumeamua kuwa nywila za kawaida ni maarufu katika mazingira ya kazi, inawezekana pia kutumia nywila ambazo tayari zimevunjwa kama msingi wa nywila zingine, ambazo zinaweza kuwa sawa. Kwa mfano, tukigundua kuwa "" ni nenosiri la mtumiaji, tunaweza kuweka "" kwenye orodha mpya ya maneno, kuiweka kwenye seti ya sheria, na kugundua kuwa mtu mwingine ana nenosiri "". Dhana hii ya kutumia maneno ya msingi ya kupasuka (kama vile ' ') na kurekebisha na wahusika wanaozunguka ni nzuri sana wakati wa kupasuka hash zilizotupwa kutoka kwa mazingira ya biashara, ambayo inaweza kufuatiliwa nyuma kwa dhana ya kutumia tena nenosiri. Kulingana na vipimo vya kupenya tulivyofanya, hii inafaa zaidi kwa kuvunja 20% ya mwisho ya hash zisizoharibika.AcmeCorp1234AcmeCorpAcmeCorp@2015AcmeCorp

Pia ni muhimu kupunguza kamusi ili nywila zote zinazokisiwa ziendane na mahitaji yaliyowekwa na programu, ili usipoteze muda wa kukisia nywila ambazo haziwezi kukisiwa kutokana na urefu au muundo wa herufi.

Kuweka pamoja

Kuanzia mashambulizi ya haraka zaidi na kufunika nafasi ndogo zaidi ya ufunguo (mashambulizi ya kawaida ya kamusi) hadi nafasi ya polepole na ya juu zaidi (nguvu safi ya kikatili) ni maendeleo bora zaidi ya kuzingatia muda uliotengwa kwa mashambulizi. Kwa hiyo, mshambuliaji anapaswa kutekeleza mbinu ya kawaida inayozingatia hili. Ikiwa akaunti ambayo mshambuliaji anataka kuingilia imekamilika katika awamu ya kwanza, basi huenda kusiwe na sababu ya kuendelea na mashambulizi mengine; Hata hivyo, katika hali nyingi, mashambulizi rahisi ya kamusi hayawezi kutosha ikiwa akaunti inayolengwa iko, au mshambuliaji anataka tu kuvunja akaunti nyingi iwezekanavyo, hivyo mashambulizi ya mseto yenye muundo wa takwimu na mashambulizi ya nguvu kali yaliyolengwa yanaweza kuhitajika. Kwa hiyo, kujenga mbinu ni muhimu kwa kupasuka kwa mafanikio, ambayo inaweza kujumuisha mbinu zilizotajwa hapo awali pamoja na baadhi ya michakato ya automatiska. Zana za hivi karibuni (kama vile   PRINCE) zinaweza kusaidia kuwezesha kupasuka kwa nenosiri. Ni muhimu kuendeleza ukanda wa zana, kama vile PRINCE kujaribu katika njia, lakini kuelewa kazi nyuma ya zana, badala ya kutegemea kabisa juu yao, itafanya kupasuka ufanisi zaidi.

Ulinzi – Jinsi ya Kupambana na Takwimu

Kwa uchambuzi kwa kutumia manenosiri haya, muundo maarufu zaidi kwa kiwango fulani cha utata unaohitajika unaweza kutambuliwa. Kwa hiyo, watengenezaji wanapaswa kutekeleza udhibiti fulani ili kuzuia watumiaji kutumia baadhi ya miundo maarufu sana ili gorofa curve ya grafu iliyopita. Hata hivyo, tatizo na wazo hili ni kwamba bila muundo rahisi, watumiaji wanaweza kupata vigumu kukumbuka nywila zao. Ninapendekeza kutumia meneja wa nenosiri ambao unahitaji uthibitishaji wa mbili. Programu hizi zitazalisha na kuhifadhi nywila zako zote kwa ajili yako, hivyo kumbukumbu sio tatizo. Nenosiri wanazozalisha ni random katika muundo na zinaweza kutumika kila wakati kwa muda mrefu kama programu inaruhusu. Kama nilivyosema hapo awali, nywila za encryption ni njia nyingine yenye ufanisi sana ya kupunguza matarajio ya mshambuliaji. Hatimaye, kutekeleza mikakati ndani ya ofisi ili kuwasaidia watumiaji kuelewa hatari za kushiriki nenosiri au kuzitumia tena ni hatua ya mafanikio katika mwelekeo sahihi, hata kama watumiaji hawafuati kila wakati. Ingawa kuna uwezekano mkubwa kwamba hawatafuata kila wakati, hii ni hatua nzuri ya kudhibiti.

Hitimisho na Mavuno

Kuvunja nenosiri kunaweza kuwa dhana isiyoeleweka. Kadiri ugumu wa kupasuka unavyoongezeka, mashambulizi yanayolengwa kulingana na ufanisi yanahitajika, na mbinu za kupasuka za kibinafsi zinapaswa kuanzishwa. Haifai kuwekeza fedha ili hatimaye kuongeza kasi ya kizazi cha hash. Kwa hiyo, kutumia takwimu na zana kama njia ya kushambulia kutekeleza mbinu na mchakato uliorahisishwa unaweza kuwezesha kupasuka kwa nenosiri. Wasanidi programu wanaweza kuendeleza udhibiti wa kukabiliana na hali hii, na watumiaji wanaweza kutumia wasimamizi wa nenosiri salama ili kupunguza ufanisi wa mashambulizi haya; Hata hivyo, utekelezaji huo sio maarufu sana. Kwa sasa, mashambulizi ya takwimu dhidi ya nywila yanafaa katika suala la idadi ya nyufa na ufanisi wa uunganisho wa wakati. Fikiria juu ya nenosiri lako mwenyewe na ujiulize ni haraka gani zinaweza kuvunjwa kulingana na muundo wa nenosiri na ni udhibiti gani ndani ya ofisi yako unaweza kusababisha mshambuliaji kuvamia akaunti ya mtumiaji.

Makala iliyotangulia:Hashcat inajulikana kama zana ya haraka zaidi ya kuvunja nenosiri duniani Jinsi ya kutumia Hashcat kusimbua nenosiri?
Makala inayofuata:Tumia mtaalamu decryption programu ufa Exlce, neno, PDF, compressed mfuko umbizo nywila mafunzo kwenye kompyuta yako mwenyewe
  • Focus on Word, Excel, PPT, PDF, RAR, ZIP, 7Z, Compressed File, Office Encrypted File Unlock Decryption
  • We provide users with high-quality file compression password recovery, PDF unlocking, and Word password recovery services.
  • Copyright © Document Password Recovery Master Online Decryption Platform