prolamování hesla

Prostor pro osobní dotazy, které nelze jinde dopasovat, případně které přímo nesouvisí s bastlením či elektrotechnikou obecně (protože i bastlíři jsou většinou normální lidé, co nedrží v ruce štípačky a šroubovák 24 hodin denně). Neslouží pro přeposílání obecně známých informací z komerčních webů.

Moderátor: Moderátoři

Zpráva
Autor
marshal
Příspěvky: 1127
Registrován: 05 zář 2004, 00:00
Bydliště: Ltm

prolamování hesla

#1 Příspěvek od marshal »

zdravím, vrtá mi hlavou jak je možné prolomit heslo, třeba s osmi znaky do několika minut.
Naivně si představuji že když zadám několik neuhodnutých hesel na nějaký účet tak se přece zablokuje. Jakým způsobem zjistí že to prolomení hrubou silou se povedlo a bude platné ?
Uznávám že to sice dotaz hodný hurvínka, nechci prolamovat hesla ale jsem zvědav..
děkuji
Uživatelský avatar
Hubert_79
Příspěvky: 8066
Registrován: 24 pro 2017, 00:00
Bydliště: Praha 6 - Petřiny
Kontaktovat uživatele:

#2 Příspěvek od Hubert_79 »

Ne každý účet někde má blokování po určitém počtu chybných zadání.
Frýba a láska zvítězí nad Hemalou a nenávistí!
Uživatelský avatar
Valdano
Příspěvky: 3118
Registrován: 01 led 2023, 00:00
Bydliště: Česká Lípa

#3 Příspěvek od Valdano »

Používá se to spíš u přístupů přes síť, ale i v některých jiných případech.

Příklady využití:
- Automatizované zkoušení hesel k e-mailové schránce nebo účtu v cloudu.
- Pokus o prolomení administrátorského přístupu do webové aplikace.
- Dešifrování souboru chráněného heslem (např. .zip nebo .pdf).
- Útok na přihlašovací rozhraní firemní VPN nebo vzdálené plochy.
- Získání přístupu k databázi s hesly, které nejsou dostatečně zašifrované.

Používá se k tomu speciální software, který během krátké chvíle zvládne vyzkoušet tisíce až miliony kombinací. Samozřejmě jen pokud větší počet neúspěšných kombinací po sobě daný systém umožňuje. Někdy takový útok může být veden třeba i pomocí viru z mnoha počítačů tj. z mnoha různých IP adres čímž se obchází případné omezení limitu na počet neúspěšných pokusů o přihlášení z jedné IP adresy.

Jaké jsou proti tomu opatření:
- Zavedení vícefaktorového ověřování.
- Nastavení limitu pro počet neúspěšných pokusů o přihlášení (obchází se to viz výše).
- Vyžadování silných hesel (délka, různé znaky, pravidelná obměna).
- Nasazení firewallu a ochrany proti automatizovaným útokům (např. reCAPTCHA).

Samozřejmě, že pokud jde o lokální systém (nepřístupný přes síť), který se navíc po několika neúspěšných pokusech uzamkne, tak tam je tato metoda nepoužitelná i když je velmi oblíbená v některých filmech, které však mají často od reality velmi daleko. :wink:
Uživatelský avatar
Nika
Příspěvky: 211
Registrován: 17 úno 2008, 00:00
Bydliště: Dačice
Kontaktovat uživatele:

#4 Příspěvek od Nika »

Pro Windows existují "rainbow tables", což jsou připravené hashe osmiznakových hesel, resp.4+4, protože ve Windows je to takto složené.
Pak je třeba získat dump hashe hesla ze *.sam souboru nebo z paměti (gsecdump). Na lokálu stanice se při defaultním nastavení ukládají hashe k dvěma posledním přihlášením i doménových účtů. A pak už jen stačí to prohnat duhovou tabulkou a máme heslo k účtu. Takže stačí přesvědčit admina, aby se přihlásil na naší stanici a pak si zkopírovat *.sam s hashem jeho hesla.
Byla jsem před 11 roky v Gopasu na etickém hackingu a tam jsme tyto vtipy prováděli. Ale už je to dlouho, asi budou některé věci už jinak, nicméně od té doby používám opravdu dlouhé heslo.
Uživatelský avatar
samec
Příspěvky: 6669
Registrován: 19 pro 2017, 00:00

#5 Příspěvek od samec »

Valdano, pekne si to zoslohoval, aj umelá inteligencia by sa od teba mohla učiť. :D
marshal
Příspěvky: 1127
Registrován: 05 zář 2004, 00:00
Bydliště: Ltm

#6 Příspěvek od marshal »

Valdano: díky, něco málo jsem z toho pochopil a zbytek je nad schopnosti mého IQ.
některé reCAPTCHA mi docela pijou krev ale asi je to potřeba.
Účty které mají hlídaný počet přístupů poznám až mi to řeknou, ale to je už pozdě.
Účty v cloudu toto hlídání nemají ?
Proč často měnit hesla když na prolomení stačí pár minut a pak si heslo změní útočník..
Další dotazy by byly poněkud slabomyslné tak děkuji za vyčerpávající rozbor problematiky.
Uživatelský avatar
rudolf02
Příspěvky: 649
Registrován: 05 zář 2012, 00:00
Bydliště: ústeckoorlicko

#7 Příspěvek od rudolf02 »

No, nyní je to třeba jinak.
Systémy se známým algoritmem a tajným klíčem mívají zadní vrátka pro vybrané.
Nevím, zda mají MS Windows vůbec C2 (úroveň zabezpečení).
95 % uživatelů volí stejnou metodiku tvorby hesla (pokud nevíte jakou, rozeberte si vlastní heslo).
A na stručný závěr některá zaheslovaná dílka vytvořená v programu renomovaného tvůrce šla jaxi otevřít v produktu Open source (ten trouba produkt si žel nevšimnul, že je to chráněno nějakým heslem).
A protože nechcete být podlými hackery, to stačí k vaší ctěné obezřetnosti.
PS: rádi cloudová úložiště a rádi si ukládáte cennosti u souseda?
Uživatelský avatar
HF_Tech
Příspěvky: 2364
Registrován: 25 dub 2022, 00:00

#8 Příspěvek od HF_Tech »

Co se týče zadních vrátek, tak ta má podle USA zákona každý software produkovaný US firmou :) U Windows to dokonce při instalaci odsouhlasujete v EULA. Ale kdo z Vás to čte, že?

Pak je největší průser, že spousta lidí použije stejné heslo jako má na emailu nebo na facebooku i do jiných, méně zabezpečených služeb jako temu a ebastlirnu. Pak je sebelepší heslo na nic.
Uživatelský avatar
pocitujlasku
Příspěvky: 2764
Registrován: 12 pro 2005, 00:00
Bydliště: SR, Poprad

#9 Příspěvek od pocitujlasku »

marshal: ak myslis nejake statistiky, tak to sa robi priamo na hash hesla, kde sa neuplatnuje zamknutie po x neuspesnych pokusoch.
Casto sa naburavaju do uctov, kde bol nejaky ten hackersky utok a hackeri ziskali hash hesiel. takze mozu skusat kombinacie a porovnavat s vyslednym hash. Pouzivaju pri tom aj rainbow tables - uz vygenerovane hashe cez zname algoritmy.
No vidis, a tak si sa bal
Uživatelský avatar
jamich
Příspěvky: 9
Registrován: 22 pro 2013, 00:00

#10 Příspěvek od jamich »

[quote="HF_Tech"]Co se týče zadních vrátek, tak ta má podle USA zákona každý software produkovaný US firmou :) U Windows to dokonce při instalaci odsouhlasujete v EULA. Ale kdo z Vás to čte, že?

To by me vazne zajimalo. Muzes zde uvest presne zneni toho zakona a odstavec EULA ve windows?
Uživatelský avatar
josef_novak
Příspěvky: 1220
Registrován: 06 kvě 2017, 00:00

#11 Příspěvek od josef_novak »

Většinou jsou hashe "zasolené", takže stejné hesla u více uživatelů = různé hashe.
p32
Příspěvky: 16427
Registrován: 13 led 2007, 00:00

#12 Příspěvek od p32 »

Uživatelský avatar
GeXeS
Příspěvky: 400
Registrován: 09 črc 2020, 00:00
Bydliště: jižní Morava

#13 Příspěvek od GeXeS »

Kdysi jsem zapomněl heslo k ZIP archivu. Našel jsem si na netu nějaký "Advanced password recovery", nebo tak nějak se to jmenovalo, a pustil to na archiv metodou hrubé síly. Dodnes si pamatuji, jak mě překvapila ta rychlost. Měl jsem tehdy Intel E6550 (dvoujádro 2,33 GHz) a hesla pod šest libovolných znaků zvládal v rámci pár hodin. Šestiznakové bylo přes noc. Odnesl jsem si z toho mírně naivní poučení, že z běžných znaků je dobré začínat heslo devítkou, protože k té se touhle metodou lamač dostane až na konec :P
Uživatelský avatar
rnbw
Příspěvky: 37416
Registrován: 21 bře 2006, 00:00
Bydliště: Bratislava

#14 Příspěvek od rnbw »

josef_novak píše:Většinou jsou hashe "zasolené", takže stejné hesla u více uživatelů = různé hashe.
Mali by byt. Ale nie vzdy byvaju. Vid Windows a NTLM...
Alebo zdedil som nejaky system, kde sice hashe osolene boli, ale sol bola konstantna. Stale lepsie ako ziadna, ale nie je to idealny stav.

To povodne sifrovanie ZIPov je slabe. Da sa pouzit aj known plain-text attack - ked mas niektory zo suborov vnutri aj nesifrovany (dokonca staci kusok zo zaciatku). Tym sa da heslo zlomit aj na P3 Celerone za par minut.
marshal
Příspěvky: 1127
Registrován: 05 zář 2004, 00:00
Bydliště: Ltm

#15 Příspěvek od marshal »

Je to docela složité a přesto neexistuje 100 % bezpečnost. Asi se s tím bude nutno smířit.
Zajímalo by mě když mám v prohlížeči uložená hesla jak se k nim piráti dostanou. To napadnou prohlížeč anebo nějakou databázi poskytovatele ?
Když v prohlížeči budu mít neplatná hesla, bude jim to k něčemu anebo uložená hesla jsou irelevantní a odchytávají skutečné přihlašování, zadané ručně ?
Odpovědět

Zpět na „Nezařaditelné“