Şifre kırmanın teknik prensipleri, şifre çözme başarı oranının nasıl iyileştirileceği, şifre çözme işleminin başarılı bir şekilde nasıl çözüleceği

Bir hacker gibi düşünün ve kendinize şifrenin yapısına göre ne kadar çabuk kırılabileceğini sorun.

Bir bilgisayar korsanı veya penetrasyon testçisi sistemi bozduğunda ve veritabanı dökümünden düz metin şifrelerine erişmek istediğinde, önce saklanan şifre karma değerini kırmak zorundadır. Pek çok saldırgan bu kavrama daldı: denemek istedikleri herhangi bir şifre saldırısını denediler ve neredeyse hiçbir sebep yoktu. Bu tartışma, bazı etkili şifre kırma yöntemlerini ve şifrelerin istatistiksel analizinin, verimli ve başarılı bir kırma için zaman sınırlı bir yöntem oluşturmak için araçlarla nasıl birleştirileceğini gösterecektir. Bu neden önemli? Şifre kırmak ölmekte olan bir davadır. Kullanıcıların daha karmaşık şifreler oluşturması gerekiyor ve bazı arka uç geliştiriciler standart karma işlevlerinin yerini almak için   Bcrypt   gibi mekanizmaları kullanmaya başlıyor. Bcrypt karma değerlerinin oluşturulması daha uzun sürer ve bu nedenle şifreleri kırmak daha zor hale gelir. Kırmacıların şifreleri etkili bir şekilde kırmak için çok hızlı bir şekilde hash oluşturmaları gerekir, bu nedenle Bcrypt bu tür saldırılara karşı çok güçlü bir araçtır. Bu örneği göstermek için, 2012 yılında piyasaya sürülen 25 GPU kümesinden üretilen şifre kırma programı, saniyede 350 milyar hash olan NTLM hash üretim hızına ulaşabilirken, Bcrypt hash üretim hızına 71.000 oldu. Bunu bir karşılaştırma modeli olarak kullanarak, oluşturulan her Bcrypt karması için 5 milyon NTLM karması oluşturulabilir. Bcrpyted algoritması ile karşı karşıya kaldığında, bilgisayar korsanları şifre üzerinde daha fazla hesaplama tahminleri yapmak zorundadırlar ve her olasılık için kaba kuvvet kullanmaya güvenemezler.

执行流程的顺序

Not: Saldırgan şifre uzunluğunun o kadar kısa olduğunu biliyorsa, anahtar alanını brute force ile kırmak uzun sürmeyecektir, artımlı saldırı adımlarına gerek yoktur.

Zaman çizelgesi

Zaman verimliliği, başarılı bir şifre kırma için anahtar bir faktör haline gelir. Kullanıcı şifrelerinin tüm kritik alanını kapsamak iyi olsa da, bunu yapmak için gereken süre genellikle uygulanabilir değildir. Bu nedenle, kırma yaparken, önce en zaman tasarrufu sağlayan saldırıyı denemek ve başarısız olursa, daha fazla anahtar alanı kapsayan daha yavaş şifre saldırılarına devam etmek önemlidir. En hızlı yöntem, yaygın olarak kullanılan kullanıcı şifrelerine ve önceki şifre dökümlerine dayanan basit bir sözlük saldırısıdır. Oradan başlayarak, sözlüğü sonuna sayı veya sembol eklemek veya harfleri değiştirmek için manipüle etmeye çalışmalısınız. Buna hibrit saldırı veya kural tabanlı saldırı denir. Daha sonra olası şifreleri oluşturmak için makine öğrenimi özelliklerini kullanmayı deneyebilirsiniz. Markov zinciri buna iyi bir örnektir. Kelimeleri oluşturmak için İngilizce'de bulunan yaygın öğeleri birleştirerek (örneğin, "ing", "er", "qu"), aşağıdaki şifre gibi şifre hakkında iyi bir tahmin oluşturulabilir. Her ne kadar bu özel şifreyi herhangi bir yöntemle kırmak kolay olsa da, tüm saldırı vektörlerini basitleştirmek için bu şifreyi kullanacağız. Password1234Password1234

Pa +   ss   +   Word   +   1234

Son olarak, hedeflenen brute force saldırıları (maske saldırıları olarak adlandırılır), belirli bir şifrenin tüm anahtar alanlarını şifre yapısına dayalı olarak kapsar. Şifrenin "yapısı" derken, şifreyi oluşturmak için kullanılan karakter türünü ve sırasını kastediyorum. Örneğin, büyük harflerle "yapı", ardından 7 küçük harf ve ardından 4 basamak (olarak işaretlenir). Password1234ullllllldddd

Küçük harfler, büyük harfler, semboller, sayılar (l) (u) (s) (d)

Böylece bir saldırgan yapıyı kullanarak karakter kombinasyonlarının tüm olasılıklarını oluşturmaya karar verirse, sonunda şifreyi bulacaktır. O zaman saldırganın sorusu şu hale gelir: Bir dizi karma değere saldırırken ilk olarak hangi yapıyı hedeflemek gerekir? Password1234

İstatistiksel Analiz

Bu soruyu cevaplamaya yardımcı olmak için, diğerlerinden daha yaygın bir şifre yapısı olup olmadığını ve bu yapının ne ölçüde doğru olduğunu görmek için popüler şifre dökümleri üzerinde bazı istatistiksel analizler yaptım. Kamuya açık 34 milyondan fazla şifre örnekleme büyüklüğü, RockYou, LinkedIn, phpBB ve diğerleri gibi ünlü şifre damplarını içerir.

 

Aşağıdaki grafik, her bir benzersiz maske için maske yapısının ne sıklıkta olduğunu göstermektedir. Kırmızı çizgi, en sık görülen 13. maskeden sonra görünen %50 çizgisini temsil eder.


从示例图派生的密码掩码

Bu demektir ki ilk 13 benzersiz maske yapısı örnek şifrenin %50'sini oluşturur. Örnekteki 20 milyondan fazla şifrenin yapısı ilk 13 maskede yer alıyor. Bu sonuçlar, yapılandırılmış şifrelerin evrenselliği açısından oldukça şok edici. Diğer %50 uzun sağ kuyruğun içinde bulunur ve bu grafikte küçültülmüştür. Aslında, 260.500 benzersiz maskenin yalnızca 400'ü bu grafikte gösterilmektedir. Bu evrensel yapısal şifre kavramı inanılmazdır; Ancak, kullanıcıların şifrelerini nasıl oluşturduğunu ve hatırladığını düşündüğünüzde bu şaşırtıcı değildir. Analiz edilen verilere dayanarak, bunun nasıl mümkün olduğunu açıklamaya yardımcı olan bazı mantıksal faktörler vardır. Bir kullanıcıdan büyük harf içeren bir şifre vermesi istendiğinde, zamanların% 90'ından fazlasında ilk karakter olarak kullanılır. Bir sayı istendiğinde, çoğu kullanıcı şifrelerinin sonuna iki haneli bir sayı ekler (muhtemelen mezuniyet yılı). Bir sonraki en popüler seçenek, şifreyi dört haneli bir rakamla bitirmektir (muhtemelen bir önceki yıl veya bu yıl). Bu durumda, bir sonraki en popüler sayının sonunda bir rakam ve sonunda üç rakam vardır. Bu tür yapısal ortaklıklar, bir saldırganın kullanıcı şifresinin yapısının ne olabileceğini tahmin etmesine olanak tanır.

İstatistiksel Karıştırma – Hızlandırma

Bu yapısal bilgilerden yararlanarak, kullanıcıların şifrelerini than (rastgele harfler) olarak ayarlayacaklarını güvenli bir şekilde varsaymak mümkündür, her ikisi de 9 harfle başlıyor ve 9 harfli olsalar bile. Bu nedenle, bir şifre yapısı verildiğinde, ardışık harfler görürsek, büyük olasılıkla bir kelime olduğunu varsayalım. Bu, krakerler için çok yararlı bir varsayımdır, çünkü çok fazla anahtar alanı ortadan kaldırır. Bu daha sonra evrensel bir şifre yapısının istatistiksel önemini kullanan hibrit bir saldırıya dönüşür. potatoespwivwdhpp

Verimlilik ve Zaman Kısıtlamaları

Genellikle, penetrasyon testçileri olarak, bir dizi hash değerini kırsak bile, hepsini kırmak için zamanımız olmayabilir. Bununla birlikte, bunları bozmak, sisteme erişimi yükseltmeye ve müşterilere daha yararlı keşifler getirmeye yardımcı olabilir. Bu nedenle, şifreyi kırarken, bir dizi karma değeri kırmak için ne kadar zaman tahsis edileceğini belirlemek yararlı olabilir. Önceki analizde bulunan yapıları kullanarak, bir saldırgan, en hızlı tamamlanma süresine göre sıralanan şifre karmaşıklığı gereksinimlerine göre kapsamak istediği ilk 10 popüler yapıyı belirleyebilir. Son olarak, bir saldırgan, çatlamayı gerçekleştirmek için bir saatten fazla harcayarak yöntemini zaman sınırlaması koyabilir. Bu, hash elde etmek için yapılan son bir penetrasyon testinde keşfedildi. Aşağıda CPU tabanlı cracker için sonuçların anlık görüntüsü bulunmaktadır.

受损结果表

Bu durumda tamamlanan en hızlı yapı, bunu bir büyük harf, ardından üç küçük harf ("W""kelime" için) ve ardından dört basamak olarak tanımlıyoruz. Hash setinde bu yapıya eşleşen 69 şifre var ve standart CPU'm bu yapının tüm olasılıklarını bir dakika içinde geçebildi. 62 dakikada kırılmayı durdurduk ve kırılma, 491 hesaba eşleşen 221 benzersiz kırılma karma değeri üretti ve toplamda %11 sızıntıya yol açtı. Kırık şifre ve hesap ihlalleri sayısındaki büyük farkın nedeni, Office ayarlarının insanların yaygın olarak kullanılan şifreleri kullanmasına neden olma eğilimindedir. Bir saldırgan ortamda ortak bir şifrenin kullanıldığını belirlerse, aynı şifreye sahip tüm kullanıcılar da tehdit altına alınır. U (W3) dddd

Hibrit saldırılar veya kural tabanlı saldırılar (örneğin) bu şifrelerin birkaçını daha hızlı kırsa da, saldırı şifrelerinin yapısı daha fazla anahtar alanı kapsamamızı sağlar. Faster saldırısının hedef karmayı başarılı bir şekilde yok edemediği kanıtlanırsa, bu yöntem etkili bir sonraki adımdır. Ayrıca, bu örneğin oldukça vasat bir CPU üzerinde yapıldığını ve güçlü bir GPU üzerinde aynı saldırıyı gerçekleştirmenin bu süreyi birkaç saniyeye indirebileceğini hatırlamak önemlidir. Bu nedenle, tam zamanlama teorinin etkili bir şekilde uygulanması kadar önemli değildir. best64

için istatistiksel analiz, yaygın şifre yapılarına genel olarak saldırmamıza yardımcı olur; Bununla birlikte, belirli bir uygulamayı bulmaya yardımcı olabilecek bazı araçlar vardır. CeWL   gibi araçlar, web sayfalarından kelimeleri tarayabilir ve şirketlere özel kelime listeleri veya sözlükler oluşturmak için kullanılabilir. İşe yarar çünkü şirketler sektörleri, şirketleri veya işleri ile ilgili şifreleri kullanma eğilimindedir. Ayrıca, yaygın olarak kullanılan şifrelerin çalışma ortamlarında popüler olduğunu belirlediğimiz için, zaten kırılmış olan şifreler de benzer olabilecek diğer şifreler için temel olarak kullanılabilir. Örneğin, "" kullanıcının şifresi olduğunu bulursak, yeni bir kelime listesine "" koyabilir, kural kümesine koyabilir ve "" şifresine sahip başka birinin olduğunu bulabiliriz. ' ' gibi kırılmış temel kelimeleri kullanma ve çevredeki karakterlerle süsleme kavramı, şifre yeniden kullanımı kavramına kadar uzanan kurumsal ortamdan dökülen hash değerlerini kırmak için çok etkilidir. Yaptığımız penetrasyon testlerine göre, bu, kırılmamış hash değerlerinin son %20'sini kırmak için en iyisidir. AcmeCorp1234AcmeCorpAcmeCorp@2015AcmeCorp

Tahmin edilen tüm şifrelerin uygulama tarafından belirtilen gereksinimlere uygun olması için sözlüğü kırpmak da önemlidir, böylece uzunluğu veya karakter bileşimi nedeniyle tahmin edilemeyen şifreleri tahmin etmekte vakit kaybedilemez.

Bir araya getirmek

En hızlı saldırıdan başlayarak, en az anahtar alanını kapsayan (standart sözlük saldırıları) en yavaş ve en büyük anahtar alanına (saf kaba kuvvet) kadar, saldırıya ayrılan zamanı dikkate almak için en ideal ilerlemedir. Bu nedenle, saldırgan bunu dikkate alan standart bir yaklaşım uygulamalıdır. Saldırganın saldırmak istediği hesap ilk aşamada tamamlanırsa, diğer saldırıları kullanmaya devam etmek için bir neden olmayabilir; Bununla birlikte, birçok durumda, hedef hesaplar mevcut ise basit bir sözlük saldırısı yeterli olmayabilir veya saldırgan yalnızca mümkün olduğunca çok sayıda hesabı bozmak istiyor, bu nedenle istatistiksel yapılanmış hibrit saldırılar ve hedeflenen brute force saldırıları kullanmak gerekebilir. Bu nedenle, daha önce bahsedilen yöntemleri ve bazı otomatik süreçleri içerebilecek başarılı bir kırılma için yöntemlerin oluşturulması kritik öneme sahiptir.   PRINCE gibi son araçlar şifre kırmayı kolaylaştırmaya yardımcı olabilir. Prens gibi bir araç bandı geliştirmek, yöntemlerde denemek önemlidir, ancak tamamen onlara güvenmek yerine araçların arkasındaki özellikleri anlamak, kırılmayı daha verimli hale getirecektir.

Savunma – İstatistiklere Nasıl Savaşılır

Bu şifreleri kullanarak analiz ederek, gerekli karmaşıklık derecesi verilen en popüler yapılar belirlenebilir. Bu nedenle, geliştiriciler, kullanıcıların önceki grafiklerin eğrilerini düzleştirmek için bu çok popüler yapılardan bazılarını kullanmalarını engellemek için bazı kontroller uygulamalıdır. Bununla birlikte, bu fikirle ilgili sorun, kullanıcıların basit bir yapı olmadan şifrelerini hatırlamakta zorluk çekebilmeleridir. Çift kimlik doğrulama gerektiren bir şifre yöneticisi kullanmanızı öneririm. Bu uygulamalar tüm şifrelerinizi sizin için üretecek ve saklayacaktır, bu nedenle bellek bir sorun değildir. Ürettikleri şifreler rastgele bir yapıya sahiptir ve uygulama izin verdiği sürece her zaman kullanılabilir. Daha önce de belirttiğim gibi, şifreleri şifrelemek, bir saldırganın gelişme beklentilerini yavaşlatmak için çok etkili bir başka yöntemdir. Son olarak, kullanıcıların şifreleri paylaşmanın veya yeniden kullanmanın tehlikelerini anlamalarına yardımcı olacak ofis içinde stratejiler uygulamak, kullanıcılar her zaman uymasalar bile doğru yönde başarılı bir adımdır. Her zaman uymayacaklarına rağmen, bu etkili bir kontrol önlemidir.

Sonuç ve Hasat

Şifre kırma belirsiz bir kavram olabilir. Çatlamanın zorluğu arttıkça, verimliliğe dayalı hedeflenen saldırılara ihtiyaç vardır ve bireysel çatlama yöntemleri oluşturulmalıdır. Nihayetinde karma oluşturma hızını artırmak için para yatırmaya değmez. Bu nedenle, istatistikleri ve araçları saldırı aracı olarak kullanarak bir yöntem ve basitleştirilmiş süreç uygulamak, şifre kırılmasını kolaylaştırabilir. Geliştiriciler bu durumla başa çıkmak için kontroller geliştirebilir ve kullanıcılar bu saldırıların etkinliğini en aza indirmek için güvenli bir şifre yöneticisi kullanabilir; Ancak bu tür uygulamalar henüz çok popüler değildir. Şu anda, şifrelere yönelik istatistiksel saldırılar hem kırılma sayısı hem de zaman bağlantısı verimliliği açısından etkilidir. Kendi şifrenizi düşünün ve şifrenin yapısına ve ofisinizdeki hangi kontrollerin bir saldırganın kullanıcının hesabını hacklemesine neden olabileceğine bağlı olarak ne kadar hızlı kırılabileceğini kendinize sorun.

Bir önceki:Hashcat, dünyanın en hızlı şifre çözme aracı olduğunu iddia ediyor, hashcat şifre çözme nasıl kullanılır?
Sonraki:Profesyonel şifre çözme yazılımı ile kendi bilgisayarınızı kırın Exlce, Word, PDF, sıkıştırılmış paket biçimi şifre öğretici
  • Word, Excel, PPT, PDF, RAR, ZIP, 7Z, sıkıştırılmış paket, Office şifreli dosyaların kilidini açma ve şifresini çözmeye odaklanın
  • Kullanıcılara yüksek kaliteli dosya sıkıştırılmış paket şifre kurtarma, PDF kilidini açma kelime şifre kurtarma
  • sunuyoruz
  • Telif Hakkı © Belge Şifre Kurtarma Ustası Çevrimiçi Şifre Çözme Platformu