国产夫妻在线播放_精品久久国产97色综合_麻豆精品视频在线观看视频_青草青草久热精品视频在线网站_av资源在线_亚洲国产精品久久不卡毛片_成人黄色大片网站_黄色欧美日韩_欧美性一区二区三区_美女视频免费观看网站在线_亚洲精品无吗_狠狠躁夜夜躁久久躁别揉

密碼破解的技術原理,如何提升解密的成功率,如何成功解密找回密碼

2024-12-25 12:44:09

像黑客一樣思考,問問自己,根據密碼的結構,密碼可以多快被破解。

當黑客或滲透測試人員破壞系統并希望從數據庫轉儲中訪問明文密碼時,他們必須首先破解存儲的密碼哈希值。許多攻擊者一頭扎進了這個概念:他們嘗試了任何他們想嘗試的任意密碼攻擊,幾乎沒有理由。本討論將展示一些有效的密碼破解方法,以及如何將密碼的統計分析與工具結合使用,以創建一種有時間限制的方法來實現高效和成功的破解。

為什么這很重要?

密碼破解是一項垂死的事業。用戶需要創建更復雜的密碼,一些后端開發人員開始使用 Bcrypt 等機制來替換標準哈希函數。Bcrypt 哈希值需要更長的時間來生成,因此,密碼變得更加難以破解。破解者需要非常快速地生成哈希值才能有效地破解密碼,因此 Bcrypt 是對抗此類攻擊的非常強大的工具。為了說明這個例子,2012 年推出的由 25 個 GPU 集群制作的密碼破解程序能夠實現每秒 3500 億個哈希的 NTLM 哈希生成速度,而 Bcrypt 哈希生成速度為 71,000 個。以此作為比較模型,對于生成的每個 Bcrypt 哈希,可以生成 500 萬個 NTLM 哈希。當面對 Bcrpyted 算法時,黑客必須對密碼進行更多計算的猜測,并且不能依賴對每種可能性使用蠻力。

執行流程的順序

注意:如果攻擊者知道密碼的長度非常短,以至于暴力破解密鑰空間不會花費很長時間,則無需采取增量攻擊步驟。

時間線

時間效率成為成功破解密碼的關鍵因素。雖然覆蓋用戶密碼的整個關鍵空間會很好,但這樣做所需的時間通常不可行。因此,在破解時,重要的是首先嘗試最省時的攻擊,如果不成功,則繼續進行覆蓋更多密鑰空間的較慢的密碼攻擊。最快的方法是基于常用用戶密碼和以前的密碼轉儲的簡單字典攻擊。從那里開始,應該嘗試操縱字典以在末尾添加數字或符號或更改字母。這稱為混合攻擊或基于規則的攻擊。接下來,可以嘗試使用機器學習功能生成可能的密碼。馬爾可夫鏈就是一個很好的例子。通過組合英語中存在的常見元素來形成單詞(例如,“ing”、“er”、“qu”),可以生成對密碼的良好猜測,例如下面的密碼。盡管使用任何方法都很容易破解此特定密碼,但為了簡化所有攻擊媒介,我們將使用該密碼。Password1234Password1234

Pa + ss + word + 1234

最后,有針對性的暴力攻擊(稱為掩碼攻擊)基于密碼結構覆蓋給定密碼的所有密鑰空間。我所說的密碼的 “結構” 是指用于創建密碼的字符類型和順序。例如,具有大寫字母的“結構”,后跟 7 個小寫字母,后跟 4 位數字(記為 )。Password1234ullllllldddd

小寫字母 、 大寫字母 、 符號 、 數字(l)(u)(s)(d)

因此,如果攻擊者決定使用該結構創建字符組合的所有可能性,他或她最終會找到 密碼 .那么攻擊者的問題就變成了:在攻擊一組哈希值時,應該首先以什么結構為目標?Password1234

統計分析

為了幫助回答這個問題,我對流行的密碼轉儲進行了一些統計分析,以查看是否存在比其他密碼結構更普遍的密碼結構,以及這種結構在多大程度上是正確的。超過 3400 萬個公開暴露的密碼的樣本量包括 RockYou、LinkedIn、phpBB 等著名的密碼轉儲。


下圖顯示掩碼結構針對每個唯一掩碼的頻率。紅線表示 50% 線,該線出現在第 13 個最頻繁出現的掩碼之后。


從示例圖派生的密碼掩碼

這意味著前 13 個唯一掩碼結構占樣本密碼的 50%。樣本中超過 2000 萬個密碼的結構位于前 13 個掩碼中。就結構化密碼的普遍性而言,這些結果相當令人震驚。其他 50% 存在于長長的右尾內,在此圖中已被縮減。事實上,在 260,500 個唯一掩碼中,此圖中只顯示了 400 個。這種通用結構密碼的概念令人難以置信;但是,當您考慮用戶如何創建和記住他們的密碼時,這并不奇怪。根據分析數據,有一些邏輯因素有助于解釋這是如何可能的。當用戶被要求提供包含大寫字母的密碼時,超過 90% 的時間會將其作為第一個字符。當要求使用數字時,大多數用戶會在密碼末尾(可能是畢業年份)加上兩位數字。下一個最受歡迎的選擇是用四位數字結束密碼(可能是上一年或今年)。在這種情況下,下一個最流行的數字在末尾有一個數字,在結尾處有三個數字。諸如此類的結構共性使攻擊者能夠預測用戶密碼的結構最有可能是什么。

統計混合 – 加速

利用這些結構知識,可以安全地假設用戶很可能會將其密碼設置為 than(隨機字母),即使它們都以 9 個字母開頭并具有 9 個字母。因此,我們假設給定一個密碼結構,如果我們看到連續的字母,它很可能是一個單詞。這對 crackers 來說是一個非常有用的假設,因為它消除了大量的 key 空間。然后,這變成了一種利用通用密碼結構的統計顯著性的混合攻擊。potatoespwivwdhpp

效率和時間限制

通常,作為滲透測試人員,即使我們破壞了一組哈希值,我們也可能沒有時間破解所有哈希值。但是,破壞它們可能有助于升級對系統的訪問,并為客戶帶來更有用的發現。因此,在破解密碼時,確定將分配多少時間來破解一組哈希值可能很有用。使用在前面的分析中發現的結構,攻擊者可以根據按最快完成時間排序的密碼復雜性要求來確定他或她想要覆蓋前 10 種流行的結構。最后,攻擊者可以通過花費不超過一個小時來執行破解,從而對他或她的方法進行時間限制。這是在最近的一次獲取哈希的滲透測試中發現的。下面是基于 CPU 的 cracker 的結果快照。

受損結果表

在這種情況下,最快完成的結構是 ,我們將其定義為一個大寫字母,后跟三個小寫字母(“W”代表“word”),然后是四位數字。哈希集中有 69 個與該結構匹配的密碼,我的標準 CPU 能夠在一分鐘內遍歷該結構的所有可能性。我們在 62 分鐘時停止破解,破解產生了 221 個獨特的破解哈希值,匹配了 491 個賬戶,總共導致了 11% 的泄露。破解密碼和帳戶泄露數量差異較大的原因是 Office 設置往往會導致人們使用常用密碼。如果攻擊者確定環境中正在使用通用密碼,則具有相同密碼的所有用戶也將受到威脅。U(W3)dddd

盡管混合攻擊或基于規則的攻擊(例如)可以更快地破解其中的幾個密碼,但攻擊密碼的結構可以讓我們覆蓋更多的密鑰空間。如果 Faster 攻擊被證明無法成功破壞目標哈希,則此方法是有效的下一步。此外,重要的是要記住,此示例是在相當平庸的 CPU 上完成的,并且在強大的 GPU 上執行相同的攻擊可以將此時間縮短到幾秒鐘。因此,確切的時機不如有效執行理論重要。best64

針對

統計分析有助于我們普遍攻擊常見的密碼結構;但是,有一些工具可以幫助定位特定應用程序。CeWL 等工具可以從網頁中抓取單詞,并用于生成專門針對公司的單詞列表或詞典。之所以有效,是因為公司傾向于使用與其行業、公司或工作相關的密碼。此外,由于我們確定常用密碼在工作環境中很流行,因此也可以將已經被破解的密碼用作其他密碼的基礎,這可能是類似的。例如,如果我們發現 “” 是一個用戶的密碼,我們可能會將 “” 放入新的單詞列表中,將其放入規則集中,然后發現其他人擁有密碼 “”。這種使用破解的基本詞(如 '')并與周圍字符進行修飾的概念在破解從企業環境轉儲的哈希值時非常有效,這可以追溯到密碼重用的概念。根據我們進行的滲透測試,這最適合用于破解最后 20% 的未破解哈希值。AcmeCorp1234AcmeCorpAcmeCorp@2015AcmeCorp

修剪詞典以使猜測的所有密碼都符合應用程序規定的要求也很重要,這樣就不會浪費時間猜測由于長度或字符組成而無法猜測的密碼。

把它放在一起

從最快的攻擊開始,覆蓋最少的密鑰空間(標準字典攻擊)到最慢和最大的密鑰空間(純蠻力)是考慮分配給攻擊的時間的最理想進展。因此,攻擊者應該實施一種考慮到這一點的標準方法。如果攻擊者想要入侵的帳戶在第一階段完成,那么可能沒有理由繼續使用其他攻擊;但是,在許多情況下,如果存在目標帳戶,則簡單的字典攻擊可能不夠,或者攻擊者只是想破壞盡可能多的帳戶,因此可能需要使用統計結構的混合攻擊和有針對性的暴力攻擊。因此,建立方法對于成功破解至關重要,其中可以包括前面提到的方法以及一些自動化流程。最近的工具(如 PRINCE)可以幫助促進密碼破解。開發一條工具帶,例如 PRINCE 在方法中嘗試是很重要的,但了解工具背后的功能,而不是完全依賴它們,這將使破解更加有效。

防御 – 如何對抗統計數據

通過使用這些密碼進行分析,可以確定給定所需復雜程度的最流行的結構。因此,開發人員可能應該實現一些控件,以阻止用戶使用其中一些非常流行的結構,以使上一個圖形的曲線變平。然而,這個想法的問題在于,如果沒有簡單的結構,用戶可能會發現很難記住他們的密碼。我推薦使用需要雙重身份驗證的密碼管理器。這些應用程序將為您生成和存儲您的所有密碼,因此內存不是問題。他們生成的密碼在結構上是隨機的,只要應用程序允許,就可以一直使用。正如我之前提到的,加密密碼是另一種非常有效的方法,可以減緩攻擊者的發展前景。最后,在辦公室內實施策略,幫助用戶了解共享密碼或重復使用密碼的危險,是朝著正確方向邁出的成功一步,即使用戶并不總是遵守。雖然他們很可能不會一直遵守,但這是一種有效的控制措施。

結論和收獲

密碼破解可能是一個模糊的概念。隨著破解難度的增加,需要基于效率的針對性攻擊,并應建立個人破解方法。為了最終提高哈希生成速度而投入資金是不值得的。因此,使用統計數據和工具作為攻擊手段實施一種方法和簡化的流程可以促進密碼破解。開發人員可以制定控制措施來應對這種情況,用戶可以使用安全的密碼管理器來最大限度地降低這些攻擊的有效性;但是,此類實現還不是很流行。目前,針對密碼的統計攻擊在破解數量和時間連接效率方面都是有效的。想想你自己的密碼,問問自己,根據密碼的結構,以及你辦公室內的哪些控制措施可能導致攻擊者入侵用戶的賬戶,它們能以多快的速度被破解。

上一條:Hashcat號稱世界上最快的密碼破譯工具,如何使用hashcat解密密碼?
下一條:使用專業的解密軟件自己電腦破解Exlce、word、pdf、壓縮包格式密碼教程
久久亚洲成人| 精品日韩中文字幕| 国产精品视频久久久久| 2024最新电影在线免费观看| 久久―日本道色综合久久| 国产精品一级久久久| 麻豆久久一区| 亚洲欧美在线免费| 久久77777| 色噜噜狠狠成人中文综合| 中文字幕av不卡在线| 丁香六月综合激情| 亚洲国产精品一区二区第一页| 精品国产一区二区三区av片| 色伦专区97中文字幕| 视频在线这里都是精品| 欧洲一区在线观看| 伊人春色在线| 伊人一区二区三区| 欧美性猛交xxx乱久交| a在线播放不卡| 成人在线视频一区二区三区 | 色综合久久天天| 国产高潮av| 亚洲女性喷水在线观看一区| 日韩手机在线观看视频| 91一区二区在线| 人妻无码久久一区二区三区免费| 黑人巨大精品欧美一区| 一区二区高清视频| 精品一区二区三区视频在线观看| 一本一道久久a久久综合精品| 久久午夜av| 亚洲一区二区在线免费观看| 蜜桃精品在线观看| 少妇熟女一区二区| 丁香网亚洲国际| 国产精品成人久久电影| 狠狠色丁香九九婷婷综合五月| 潘金莲一级淫片aaaaa免费看| 极品少妇xxxx精品少妇| 国产一区二区三区乱码| 99麻豆久久久国产精品免费 | 偷拍盗摄高潮叫床对白清晰| 免费av网站大全久久| 中文字幕久久综合| 成人污污视频在线观看| 欧美日韩大尺度| 国产精品家庭影院| 资源视频在线播放免费| 欧美在线视频你懂得| 任你弄在线视频免费观看| 精品一区二区三区四区| 国产精品99| 日韩av大片在线| 亚洲性视频h| 亚洲成人网上| 久久久久久9999| 在线国产一级| 日韩精品一区二区三区四区 | 精品国产一区二区三区四区在线观看| 黄色成人在线观看网站| 午夜精品一区二区三区在线视 | 台湾亚洲精品一区二区tv| 日本中文字幕久久看| 中文一区一区三区免费在线观看| 狠狠干一区二区| 国产成人综合在线| 日韩毛片在线免费看| 欧美日韩在线另类| 草美女在线观看| 欧美—级a级欧美特级ar全黄| 亚洲自拍偷拍网| 日本一区二区高清视频| 91亚洲精品乱码久久久久久蜜桃| 九色视频一区| 精品欧美一区二区在线观看| 蜜桃在线一区| 精品国产乱码久久久久软件| 2020国产精品自拍| 在线视频91p| 久久精品国产亚洲精品| 精品不卡一区| 亚洲一区二区三区精品动漫| 亚洲同性同志一二三专区| caopen在线视频| 国模gogo一区二区大胆私拍| 国产欧美一级| 污视频免费在线观看网站| 555夜色666亚洲国产免| 亚洲不卡在线| 奇米视频888战线精品播放| 国产精品久久久一本精品| 欧美xxxx免费虐| 国产精品免费在线免费 | 一区二区三区日韩在线| 99久久这里只有精品| 国产青青在线视频| 这里只有精品99re| 欧美人与拘性视交免费看| 在线一区日本视频| 午夜成人在线视频| www欧美在线观看| 色姑娘综合网| 精品久久久久久久久久久久久| 国产极品一区| 欧美日韩一区在线播放| 亚洲成人手机在线| 精品久久久久久久久久岛国gif| 欧美黑人xxxxx| 亚洲电影一区二区| 免费一级欧美在线大片| 日本视频一区二区在线观看| 亚洲一区在线播放| 欧美系列精品| 亚洲一区综合| 欧美巨大另类极品videosbest | 污片视频在线免费观看| 国产在线视频一区| 中文字幕中文字幕中文字幕亚洲无线| 欧洲性视频在线播放| 91在线中文字幕| 亚洲欧美经典视频| 天堂va欧美ⅴa亚洲va一国产| 亚洲自拍的二区三区| 欧美日韩高清在线| 在线中文一区| 一二三四在线视频观看社区| 欧美激情按摩在线| 337p粉嫩大胆噜噜噜噜噜91av| 九色porny自拍视频在线观看| 精品综合在线| 欧美日韩高清不卡| 欧美日韩一区二区三区四区在线观看 | 欧美一级电影在线| 久久视频一区二区| 欧亚一区二区| 久久久成人精品一区二区三区| 欧美一区三区二区| 99视频一区| 韩国av网站在线| 国产嫩草一区二区三区在线观看| 午夜精品福利在线| 欧美大黑bbbbbbbbb在线| 夜色福利刺激| 国产精品网红直播| 欧美日韩中文字幕在线视频| 91九色精品| 成人在线观看黄色| http;//www.99re视频| 欧美三级日韩三级| 免费亚洲婷婷| √天堂8资源中文在线| 中国一级黄色录像| 日韩中文字幕视频在线观看| 久久久欧美精品sm网站| 国偷自产av一区二区三区| 成人免费在线观看网站| 国产成人亚洲精品| 午夜av一区二区| 亚洲精品激情| 黄色视屏在线免费观看| 国产精品又粗又长| 97碰碰碰免费色视频| 一区二区不卡在线播放 | 亚洲卡一卡二| 青青草原国产免费| 久久精品成人欧美大片古装| 国产精品乱人伦一区二区| 日本大胆欧美| 日本在线一二三| 欧美日韩综合网| 中文字幕一区二区精品| 中文字幕欧美一| 欧美96在线丨欧| 日本乱理伦在线| 波多野结衣之无限发射| 欧美中在线观看| 欧美三级三级三级| 激情六月婷婷久久| 警花av一区二区三区| 中文字幕在线视频不卡| 清纯唯美一区二区三区| 亚洲一级片在线看| 中文字幕一区av| 亚洲黄色在线| 欧美日韩卡一| 在线观看免费网站| 在线观看日本一区| 日韩av色综合| 亚洲第一区第一页| 中文字幕一区二区三区不卡| 综合久久十次| 日韩不卡视频在线观看| 美女黄a一级视频| 日本一区视频在线播放| 欧美成人免费va影院高清| 精品欧美aⅴ在线网站 | 国产日韩欧美一二三区| 亚洲精品国产精品自产a区红杏吧|