prolamování hesla
Moderátor: Moderátoři
prolamování hesla
Naivně si představuji že když zadám několik neuhodnutých hesel na nějaký účet tak se přece zablokuje. Jakým způsobem zjistí že to prolomení hrubou silou se povedlo a bude platné ?
Uznávám že to sice dotaz hodný hurvínka, nechci prolamovat hesla ale jsem zvědav..
děkuji
Příklady využití:
- Automatizované zkoušení hesel k e-mailové schránce nebo účtu v cloudu.
- Pokus o prolomení administrátorského přístupu do webové aplikace.
- Dešifrování souboru chráněného heslem (např. .zip nebo .pdf).
- Útok na přihlašovací rozhraní firemní VPN nebo vzdálené plochy.
- Získání přístupu k databázi s hesly, které nejsou dostatečně zašifrované.
Používá se k tomu speciální software, který během krátké chvíle zvládne vyzkoušet tisíce až miliony kombinací. Samozřejmě jen pokud větší počet neúspěšných kombinací po sobě daný systém umožňuje. Někdy takový útok může být veden třeba i pomocí viru z mnoha počítačů tj. z mnoha různých IP adres čímž se obchází případné omezení limitu na počet neúspěšných pokusů o přihlášení z jedné IP adresy.
Jaké jsou proti tomu opatření:
- Zavedení vícefaktorového ověřování.
- Nastavení limitu pro počet neúspěšných pokusů o přihlášení (obchází se to viz výše).
- Vyžadování silných hesel (délka, různé znaky, pravidelná obměna).
- Nasazení firewallu a ochrany proti automatizovaným útokům (např. reCAPTCHA).
Samozřejmě, že pokud jde o lokální systém (nepřístupný přes síť), který se navíc po několika neúspěšných pokusech uzamkne, tak tam je tato metoda nepoužitelná i když je velmi oblíbená v některých filmech, které však mají často od reality velmi daleko.
Pak je třeba získat dump hashe hesla ze *.sam souboru nebo z paměti (gsecdump). Na lokálu stanice se při defaultním nastavení ukládají hashe k dvěma posledním přihlášením i doménových účtů. A pak už jen stačí to prohnat duhovou tabulkou a máme heslo k účtu. Takže stačí přesvědčit admina, aby se přihlásil na naší stanici a pak si zkopírovat *.sam s hashem jeho hesla.
Byla jsem před 11 roky v Gopasu na etickém hackingu a tam jsme tyto vtipy prováděli. Ale už je to dlouho, asi budou některé věci už jinak, nicméně od té doby používám opravdu dlouhé heslo.
některé reCAPTCHA mi docela pijou krev ale asi je to potřeba.
Účty které mají hlídaný počet přístupů poznám až mi to řeknou, ale to je už pozdě.
Účty v cloudu toto hlídání nemají ?
Proč často měnit hesla když na prolomení stačí pár minut a pak si heslo změní útočník..
Další dotazy by byly poněkud slabomyslné tak děkuji za vyčerpávající rozbor problematiky.
Systémy se známým algoritmem a tajným klíčem mívají zadní vrátka pro vybrané.
Nevím, zda mají MS Windows vůbec C2 (úroveň zabezpečení).
95 % uživatelů volí stejnou metodiku tvorby hesla (pokud nevíte jakou, rozeberte si vlastní heslo).
A na stručný závěr některá zaheslovaná dílka vytvořená v programu renomovaného tvůrce šla jaxi otevřít v produktu Open source (ten trouba produkt si žel nevšimnul, že je to chráněno nějakým heslem).
A protože nechcete být podlými hackery, to stačí k vaší ctěné obezřetnosti.
PS: rádi cloudová úložiště a rádi si ukládáte cennosti u souseda?
Pak je největší průser, že spousta lidí použije stejné heslo jako má na emailu nebo na facebooku i do jiných, méně zabezpečených služeb jako temu a ebastlirnu. Pak je sebelepší heslo na nic.
- pocitujlasku
- Příspěvky: 2764
- Registrován: 12 pro 2005, 00:00
- Bydliště: SR, Poprad
Casto sa naburavaju do uctov, kde bol nejaky ten hackersky utok a hackeri ziskali hash hesiel. takze mozu skusat kombinacie a porovnavat s vyslednym hash. Pouzivaju pri tom aj rainbow tables - uz vygenerovane hashe cez zname algoritmy.
- josef_novak
- Příspěvky: 1220
- Registrován: 06 kvě 2017, 00:00
Mali by byt. Ale nie vzdy byvaju. Vid Windows a NTLM...josef_novak píše:Většinou jsou hashe "zasolené", takže stejné hesla u více uživatelů = různé hashe.
Alebo zdedil som nejaky system, kde sice hashe osolene boli, ale sol bola konstantna. Stale lepsie ako ziadna, ale nie je to idealny stav.
To povodne sifrovanie ZIPov je slabe. Da sa pouzit aj known plain-text attack - ked mas niektory zo suborov vnutri aj nesifrovany (dokonca staci kusok zo zaciatku). Tym sa da heslo zlomit aj na P3 Celerone za par minut.
Zajímalo by mě když mám v prohlížeči uložená hesla jak se k nim piráti dostanou. To napadnou prohlížeč anebo nějakou databázi poskytovatele ?
Když v prohlížeči budu mít neplatná hesla, bude jim to k něčemu anebo uložená hesla jsou irelevantní a odchytávají skutečné přihlašování, zadané ručně ?