密码强度的测试方法
发布时间:2009-06-25 11:30:07 作者:佚名 我要评论
大多数密码被破解情景是:攻击者将截获的哈希值变换为纯文字的密码形式,他们使用离线攻击和哈希表或彩虹(rainbow)表数据库。如果想截获密码的哈希值,那么攻击者得事先做很多工作。
在多数情况下,攻击者必须具备很高 访问权限(如管理员admin权限或root权限)
大多数密码被破解情景是:攻击者将截获的哈希值变换为纯文字的密码形式,他们使用离线攻击和哈希表或彩虹(rainbow)表数据库。如果想截获密码的哈希值,那么攻击者得事先做很多工作。
在多数情况下,攻击者必须具备很高 访问权限(如管理员admin权限或root权限),从而才能得到相应的哈希值;如果他们成功获得哈希值,那么他们能在其他方面给受害者带来更多的破坏。那么,为什么我们只讨论密码破解呢? 除此之外,在Windows操作系统的领域里,远程攻击者必须获得计算机的本地管理员访问权限和还要能访问NetBIOS,但是这些行为往往被外围防火墙阻止了。尽管人们普遍乐观,但是在今天的技术条件下,攻击者离开了网络不可能嗅探得到Windows系统登录密码的哈希值。
另外,如果攻击者得到了密码的哈希值,他或她还可以进行“哈希值传递”攻击("pass-the-hash" attack),这就省去了在第一时间对该哈希值进行转换的工作。 或许在10年前,一个复杂的、6至8个字符的密码就已经足够保证用户的安全需要了,但放在今天肯定不行,所以不要轻率的认为自己目前的密码很安全。我(指这篇专栏文章的作者)仔细查看过的大多数Linux/Unix操作系统都没有提供相应的帐户锁定机制。而对Windows操作系统来说,真正的管理员(Administrator)帐户是不能被锁定的,一些软件程序也不会记录帐户锁定机制。许多公司还都禁用了其帐户锁定机制,以防止能够自动运行的蠕虫(如Conficker蠕虫)锁定所有用户的帐户,从而避免造成的间接攻击事件。
此外,大多数企业仍缺乏足够充分的审计制度,不能有效的提醒管理员系统出现的多次失败登录尝试,即便该登录系统的人数超过数十万。因此,远程攻击者可以通过列举出系统所有的外部访问点(如可以访问Web的Outlook、终端服务器、SharePoint、FTP、SSH、RDP、Telnet等等),从而对管理员帐户密码进行猜测,直到密码被破解为止。
尽管如此,如果没有对系统上的这些软件进行密码渗透测试,我很难向客户证明仅有6至8个字符的密码是多么容易被破解。我很喜欢进行这样的渗透测试(通常情况下,我用三天的时间就可以破解大部分的密码),但与客户签订的合同常常规定禁止我这么去做。因此,我决定做一件好事,创建一个基于电子表格的计算器,在这个计算器中你可以输入自己目前的密码策略,从而知道你的密码在一定的时间段内可能会面对多少次来自攻击者的密码猜测。你可以从这里下载该电子表格。 破解公开密码 据我所知,这是目前唯一一个显示现实世界密码猜测攻击成功率的计算器。通常情况下,密码真正的保密强度来自于几个方面的,包括该密码的长度、密码所包含的字符或符号(统称为字符集)数,以及字符选择的随机性。如果你想知道在长度和字符集确定的条件下可能的密码数目,那么只需要计算该字符集字符数目的密码长度次幂(字符^长度)。
这将给你所有可能的密码选择或者说密码空间。 然而,这一理论上的数目只是让用户知道自己可能选择的所有密码(称为完美随机,perfect randomization)。如果要生成所有的密码,所需要相当痛苦的努力,除非拥有一个非常好的用户密码随机生成器。大多数用户选择的密码往往包含几个部分,其中就包括以他们所使用的语言表示的文字和名字。事实上,对大多数用户而言,即使技艺一般的攻击者也可以通过密码猜测,以很好的精度猜测出其密码的各个部分来。
大多数专业的采用密码猜测办法的攻击者都知道存在百分之五十的机会,一个用户的密码将包含一个或多个元音(vowels)字符。如果密码含有一个数字,则通常会是1或者2,而且往往会放在密码的结尾。如果密码包含一个大写字母,通常会放在密码的开始处,之后再跟一个元音(vowels)字符。一般人常用的词汇在5万到15万个之间,这些词汇有可能会被用在密码中。女性往往在密码中使用自己的名字,而男性通常会选择自己的业余爱好,“Tigergolf”并非只是公司的CEO们才会想到的词汇。即使你在你的密码中使用了一个符号,攻击者也知道最可能来自以下这些情况: ? , ! , @ , # , $ , % , & ,和 ?。
在多数情况下,攻击者必须具备很高 访问权限(如管理员admin权限或root权限),从而才能得到相应的哈希值;如果他们成功获得哈希值,那么他们能在其他方面给受害者带来更多的破坏。那么,为什么我们只讨论密码破解呢? 除此之外,在Windows操作系统的领域里,远程攻击者必须获得计算机的本地管理员访问权限和还要能访问NetBIOS,但是这些行为往往被外围防火墙阻止了。尽管人们普遍乐观,但是在今天的技术条件下,攻击者离开了网络不可能嗅探得到Windows系统登录密码的哈希值。
另外,如果攻击者得到了密码的哈希值,他或她还可以进行“哈希值传递”攻击("pass-the-hash" attack),这就省去了在第一时间对该哈希值进行转换的工作。 或许在10年前,一个复杂的、6至8个字符的密码就已经足够保证用户的安全需要了,但放在今天肯定不行,所以不要轻率的认为自己目前的密码很安全。我(指这篇专栏文章的作者)仔细查看过的大多数Linux/Unix操作系统都没有提供相应的帐户锁定机制。而对Windows操作系统来说,真正的管理员(Administrator)帐户是不能被锁定的,一些软件程序也不会记录帐户锁定机制。许多公司还都禁用了其帐户锁定机制,以防止能够自动运行的蠕虫(如Conficker蠕虫)锁定所有用户的帐户,从而避免造成的间接攻击事件。
此外,大多数企业仍缺乏足够充分的审计制度,不能有效的提醒管理员系统出现的多次失败登录尝试,即便该登录系统的人数超过数十万。因此,远程攻击者可以通过列举出系统所有的外部访问点(如可以访问Web的Outlook、终端服务器、SharePoint、FTP、SSH、RDP、Telnet等等),从而对管理员帐户密码进行猜测,直到密码被破解为止。
尽管如此,如果没有对系统上的这些软件进行密码渗透测试,我很难向客户证明仅有6至8个字符的密码是多么容易被破解。我很喜欢进行这样的渗透测试(通常情况下,我用三天的时间就可以破解大部分的密码),但与客户签订的合同常常规定禁止我这么去做。因此,我决定做一件好事,创建一个基于电子表格的计算器,在这个计算器中你可以输入自己目前的密码策略,从而知道你的密码在一定的时间段内可能会面对多少次来自攻击者的密码猜测。你可以从这里下载该电子表格。 破解公开密码 据我所知,这是目前唯一一个显示现实世界密码猜测攻击成功率的计算器。通常情况下,密码真正的保密强度来自于几个方面的,包括该密码的长度、密码所包含的字符或符号(统称为字符集)数,以及字符选择的随机性。如果你想知道在长度和字符集确定的条件下可能的密码数目,那么只需要计算该字符集字符数目的密码长度次幂(字符^长度)。
这将给你所有可能的密码选择或者说密码空间。 然而,这一理论上的数目只是让用户知道自己可能选择的所有密码(称为完美随机,perfect randomization)。如果要生成所有的密码,所需要相当痛苦的努力,除非拥有一个非常好的用户密码随机生成器。大多数用户选择的密码往往包含几个部分,其中就包括以他们所使用的语言表示的文字和名字。事实上,对大多数用户而言,即使技艺一般的攻击者也可以通过密码猜测,以很好的精度猜测出其密码的各个部分来。
大多数专业的采用密码猜测办法的攻击者都知道存在百分之五十的机会,一个用户的密码将包含一个或多个元音(vowels)字符。如果密码含有一个数字,则通常会是1或者2,而且往往会放在密码的结尾。如果密码包含一个大写字母,通常会放在密码的开始处,之后再跟一个元音(vowels)字符。一般人常用的词汇在5万到15万个之间,这些词汇有可能会被用在密码中。女性往往在密码中使用自己的名字,而男性通常会选择自己的业余爱好,“Tigergolf”并非只是公司的CEO们才会想到的词汇。即使你在你的密码中使用了一个符号,攻击者也知道最可能来自以下这些情况: ? , ! , @ , # , $ , % , & ,和 ?。
相关文章
WonderPen怎么自动备份 WonderPen设置自动备份文档的图文教程
WonderPen怎么自动备份?WonderPen是一款界面友好、功能全面的写作软件,支持多种文档类型,为防止数据丢失,用户可轻松设置自动备份,下文中为大家带来了WonderPen设置自动2024-06-28WonderPen怎么备份 WonderPen立即备份文档的教程
WonderPen怎么备份?使用WonderPen编写文档后,用户可轻松备份以防数据丢失,只需在菜单栏选择“默认文档库”,点击“备份与恢复”选项,然后在弹出窗口中选择“立刻备份”,2024-06-28WonderPen怎么设置中文 WonderPen设置中文的简单流程
WonderPen怎么设置中文?当用户使用WonderPen软件发现界面语言为英文时,可轻松切换至中文,有的朋友可能还不太清楚具体的操作方法,下文中为大家带来了WonderPen设置中文的2024-06-26WonderPen怎么新建文档库 WonderPen新建文档库的图文教程
WonderPen怎么新建文档库?WonderPen是一款易于使用的写作软件,提供了流畅的写作体验,若用户想新建本地文档库,只需在菜单栏选择“文件”后点击“新建本地文档库”,再按2024-06-26BoardMix怎么修改成员权限 BoardMix修改成员权限教程
BoardMix是一款专业的在线教学工具,是一款操作简单方便、功能强大的在线协作白板,可以提高用户之间的沟通办公效率,下面来看看在这里怎么修改成员权限吧2023-06-11- BoardMix在线协作白板,集自由布局、画笔、便签、多媒体呈现、脑图、文档多种创意表达能力于一体,激发团队创造力无限延伸,在这里大家知道怎么邀请成员吗?一起来看看2023-02-06
BoardMix怎么移出团队成员 BoardMix移出团队成员教程
BoardMix是一款专业的在线教学工具,这款软件提供了自由布局、画笔、便签、多媒体呈现、脑图、文档等多种创意白板,下面来学习怎么移出团队成员吧2023-02-06- BoardMix是一款操作简单方便、功能强大的在线协作白板,可以提高用户之间的沟通办公效率。在使用的过程中大家知道怎么去家畜连接线条吗?一起来看看2023-02-06
- 火龙果写作 全网海量文本素材一站式检索,随时随地满足你的查找需求,提供更多内容获取路径,打造全面、开放的学习内容平台,下面就跟着小编来学习如何修改用户名的操作吧2022-12-19
- 火龙果写作全网海量文本素材一站式检索,随时随地满足你的查找需求,提供更多内容获取路径,打造全面、开放的学习内容平台,下面就跟着小编来学习如何去绑定邮箱的操作吧2022-12-19
最新评论