id: Гость   вход   регистрация
текущее время 15:44 19/04/2024
Владелец: SATtva (создано 14/09/2006 22:50), редакция от 27/08/2006 21:16 (автор: SATtva) Печать
Категории: атаки
создать
просмотр
редакции
ссылки

Атака "по словарю"


Метод взлома паролей путём проверки всех слов из словаря, их вариаций и логичных комбинаций в попытке угадать искомый.


 
На страницу: 1, 2 След.
Комментарии [скрыть комментарии/форму]
— neo (27/03/2009 01:28)   профиль/связь   <#>
комментариев: 16   документов: 0   редакций: 2
Ну прямо аж стыдно стало. Как будто меня "на Гугле забанили". Но, не Боги горшки обжигают. Ребята, не шпиняйте новичков. Вы все делаете очень большое и правильное, нужное дело. Но, не буду тут скатываться на политические дрязги. Все мы телевизор смотрим.

Сразу разобраться или найти на сайте то, что ищешь действительно очень трудно. Но, с другой стороны, это говорит о наполненности, IMHO зрелости сайта. Я понимаю, что вопросы идут очень часто. И часто дублируют давно известные (вам) прописные истины. Надо все успеть прочитать, переосмыслить, даже ответить возможно, при желании. Да и основную работу неплохо бы сделать параллельно ;-) И все-же, давайте будем взаимно терпимее. Приток неофитов на популярный сайт будет всегда. И всегда они будут задавать дублирующиеся вопросы.

Видимо в своих предположениях я частично маху дал. На основе всего прочитанного о брутфорсе предположу, что пароль на вход в систему (а в сэт-ап уж точно) все-же можно делать коротким (простым). Вывод свой базирую на том, что его нельзя подбирать программным перебором (только ручками). Не знаю как в никсах, только учусь, но в виндовозике есть политика, которая блокирует вход в систему при неправильном вводе пароля с трех попыток (ну или как задашь их количество).
— neo (27/03/2009 10:21)   профиль/связь   <#>
комментариев: 16   документов: 0   редакций: 2
Придумал, как записать самый главный, самый криптостойкий пароль для закрытия сейфовой программы, ничего не записывая.

Смысл такой. На дистре альта есть файл RPM-GPG-KEY следующего содержания:



Дистрибутив общедоступен, так что оппоненту заподозрить сокрытие в нем записанного пароля будет трудно. Ключевой блок содержит 3219 строк псевдослучайных символов. Запомнить нужно только «любимое» число и алгоритм подстановки. Полюбим число 33.

Выписываем на бумажку 10 первых символов из 33 строки сверху – pF6IZAQTEQ (их качество по версии программы KeePass Password Safe v1.15 составляет 57 бит), потом 10 последних символов из 33 строки снизу – 5Uuk0FgwW+ (качество 60 бит). После каждого символа с начала первой последовательности вписываем каждый символ с хвоста второй последовательности – p+FW6wIgZFA0QkTuEUQ5 (качество 117 бит). Набираем пароль. Бумажку проглатываем вовнутрь себя.

Длину и алгоритм варьируем под себя.
— Гость (27/03/2009 13:00)   <#>
Ребята, не шпиняйте новичков. ...
давайте будем взаимно терпимее.

Вообще, я так и написал: "извиняюсь за банальность, но вот гугл...". Поскольку поиск на сайте не очень, а поисковиками он индексируется хорошо, удобно вводить в поиске гугла строку:

и т.п.

На основе всего прочитанного о брутфорсе предположу, что пароль на вход в систему (а в сэт-ап уж точно) все-же можно делать коротким (простым).

Типичная градация такова:
  1. Самый важный пароль – на дисковое шифрование
  2. Второй по важности – пароль, которым зашифрована соль (солевой файл, файл привязки) – используется для дискового шифрования.
  3. Администраторский пароль на систему (root)
  4. Пароль конечного пользователя.
Но всё равно все эти пароли должны быть достаточно стойкими, а 1ый и 2ой по возможности как можно больше отличаться от 3его и 4го и вообще всех остальных, и вообще все пароли 1-4 должны никак не пересекаться с паролями на какие-либо сайты или аккаунты (кроме того, для 3,4 система хранит хэши паролей, которые могут быть доступны злоумышленнику заполучившему диск – если он их сломает, сможет использовать для атаки на другие сайты (например, добавить к "словарю" по которому будет идти взлом, и в первую очередь проверять именно все возможные модификации найденных паролей)). Пароли на сайте рекомендуется использовать случайные, не запоминать их, а хранить в защищённом файле паролей.

Вывод свой базирую на том, что его нельзя подбирать программным перебором (только ручками). Не знаю как в никсах, только учусь, но в виндовозике есть политика, которая блокирует вход в систему при неправильном вводе пароля с трех попыток (ну или как задашь их количество).

Ещё есть вход по сети :) Не факт, что данная политика будет работать и там. Большинство виндовых файерволлов обходится, если что (afaik) :)

Придумал, как записать самый главный, самый криптостойкий пароль для закрытия сейфовой программы, ничего не записывая.

Больше напоминает "безопасность через неясность". Если злоумышленник узнает, что ваш пароль полностью извлекается из данного текста постым запоминаемым образом, он может организовать перебор специальной программой, успех каковой мне представляется довольно вероятным.
На страницу: 1, 2 След.
Ваша оценка документа [показать результаты]
-3-2-1 0+1+2+3