Internet Info, s.r.o. Lupa Root Měšec Podnikatel DigiZone Slunečnice Vitalia new Bomba Navrcholu Weblogy Jagg Woko Dobrý web Computer.cz SK: MojeLinky


Lupa.cz » Rubriky » Bezpečnost » Lámání hesel v praxi (1.)

Lámání hesel v praxi (1.)

Ondřej Bitto – 12. 7. 2005 6:30

Soukromí a citlivé informace nejen počítačových nadšenců bývají nejčastěji chráněny hesly různých podob. Lámání hesel, často též eufemisticky označované jako jejich rekonstrukce, může slavit úspěch především v těch případech, kdy uživatelé volí slabé a snadno zapamatovatelné varianty. Jaké techniky lámání se tedy používají?

Kořeny používání hesel pro kontrolu přístupu k informacím sahají daleko za dobu vzniku prvních počítačů, nicméně právě moderní výpočetní technika a síťové technologie sází z velké části zejména na tuto variantu zabezpečení. Informace často patří mezi jedny z nejcennějších aktiv a řada jednotlivců i firem je chrání důmyslnými hesly. A především na tom, jak je zvolené heslo silné, kterak bývá ukládáno na disku nebo jak probíhá jeho přenos sítí, závisí míra úspěchu či neúspěchu případného útočníka. Lámání a luštění hesel (password cracking) všeho druhu provází diskutovanou možnost zabezpečení od jejích prvopočátků.

Než se blíže podíváme na nástroje a techniky, díky nimž se může prakticky každý počítačový uživatel pokusit o prolomení ochrany hesel, věnujme trochu pozornosti tomu, jak má heslo vypadat a v čem se liší od jiných autentizačních mechanismů. Hesla zjevně slouží pro ověření identity uživatele na základě jeho vědomostí, tedy něčeho, co zná. Naproti tomu se můžeme setkat s různými identifikačními kartami, průkazkami a podobnými předměty, jež se souhrnně označují termínem tokeny (slovo token pochází z anglického jazyka a popisuje známku či poukázku). Stručně řečeno, tokeny zajišťují ověření identity nebo identifikaci uživatele na základě něčeho, co má. Další, v současnosti stále exotickou skupinu mohou tvořit biometrické systémy, jež rozhodnou o uživatelově identitě na základě něčeho, čím je. Jedná se o rozličné behaviorální (např. hlas, dynamika podpisu, dynamika stisku kláves) a fyziologické (otisk prstu, geometrie ruky, sítnice apod.) vlastnosti. Základní výhody(+) a nevýhody(-) jednotlivých autentizačních technik uvádí následující tabulka:

Hesla
+snadno použitelná, uživatelé jsou na ně zvyklí, nevyžadují žádný speciální hardware
-silné heslo vs. lidská paměť, dají se odpozorovat, předávat
Tokeny
+nelze je odpozorovat ani zapomenout ve smyslu hesel
-lze je ztratit, zcizit, předat, nutný dodatečný hardware
Biometriky
+pevně svázané s uživatelem, nelze je zcizit, ztratit ani odpozorovat
-často nízká důvěra uživatelů, většinou nutný speciální hardware

Hesla mají do určité míry výsadní postavení, jelikož jsou velice snadno použitelná a uživatelé se s nimi setkají na každém kroku světem počítačů, a nejen zde – mezi ochranu heslem spadají samozřejmě také nejrůznější PIN kódy (Personal Identification Number) sloužící k ochraně platebních karet, mobilních telefonů a jejich SIM karet. Nicméně tyto PIN kódy představují speciální skupinu hesel a nebudeme se jimi zvláště zabývat. Hesla, tokeny a biometriky lze samozřejmě s výhodou kombinovat a v praxi tomu tak skutečně bývá.

Bezpečnost hesla jako takového se dá určit třemi základními požadavky, a to jeho délkou, složitostí a dobou, po které musí být změněno. Požadavek délky je zřejmý – čím delší heslo, tím větší prostor, který musí být prohledán při útoku hrubou silou (brute-force). Ruku v ruce s tímto faktem slouží pro obranu před brute-force i slovníkovým útokem dostatečná složitost hesla. Asi není těžké dojít k závěru, že hesla typu pepik nebo arsenal budou pro útočníky snadným soustem. Konečně často opomíjeným třetím faktorem je doba, po které musí být heslo změněno, a zde záleží především na administrátorovi, aby určil vhodnou periodu. Požadavky na silné heslo se často více či méně rozcházejí, nicméně několik základních pravidel lze sumarizovat zhruba takto:

  1. Heslo by mělo být alespoň osm znaků dlouhé (v závislosti na použité abecedě).
  2. Heslo v sobě nesmí obsahovat smysluplné slovo (např. computer, user2005 apod.)
  3. Heslo nesmí být spojeno s informacemi o uživateli (např. rodné či telefonní číslo).
  4. Heslo obsahuje malá i velká písmena standardní anglické abecedy.
  5. Heslo obsahuje číslice a speciální znaky (např. !, ?, _, # apod.)

Kompromis mezi dodržením těchto pravidel a snadnou zapamatovatelností hesla představuje volba na základě nějaké fráze. Tak například verš ze známé rýmovačky "Dej mi babko jedno jabko, budeme mít stejně" si snadno zapamatuje každý a zároveň může sloužit k odvození silného hesla Dmb1j,bm= (toto berte skutečně pouze jako příklad, těžko budeme u každého hesla lovit v paměti texty vhodných básniček a říkanek).

Jak již bylo naznačeno, útok hrubou silou spočívá v testování všech možných slov nad zvolenou abecedou s případnými omezujícími podmínkami. Zde je dobré si uvědomit dopad délky hesla a velikosti použité abecedy na počet všech možných variant. Pokud máme heslo o n znacích a použitá abeceda zahrnuje m symbolů, pak všech možných slov délky n je m^n, takže například všech šestipísmenných hesel nad anglickou abecedou malých písmen a...z existuje 26^6 (přibližně 308 bilionů). Nebudeme-li skoupí na délku hesla ani jeho složitost a použijeme namísto šesti znaků osm, spolu s rozšířením použité abecedy o velká písmena a číslice, pak existuje 62^8 takovýchto slov, což je zhruba sedm set tisíckrát více variant! Útočník navíc většinou nezná délku hesla, a proto mu nezbývá nic jiného, než postupně "zbytečně" vyzkoušet všechny jednopísmenné, dvoupísmenné až (n-1)-písmenné varianty. Jaké jsou průměrné časy pro úspěšné vyluštění hesel rozmanitých parametrů na různých konfiguracích, se můžete dočíst například na stránkách serveru Lockdown.co.uk v článku Password Recovery Speeds.

Slovníkový útok naproti tomu může slavit úspěch všude tam, kde uživatelé spoléhají na snadno zapamatovatelná hesla, a proto volí běžná slova, případně je doplňují číslicemi. Na Internetu je k dispozici celá řada slovníků, většinou se jedná o prostý textový soubor. Následující tabulka obsahuje odkazy na některé z nich:

http://www.newdata.box.sk/argon24MB.zip
Pravděpodobně nejznámější slovník, který má v nekomprimované podobě velikost téměř 250 MB (řadu slov však obsahuje vícekrát).
ftp://ftp.ox.ac.uk/pub/wordlists/czech/czech-wordlist-asciicstug-novak.Z
Český slovník, který obsahuje kolem 160.000 slov.
http://pass.wz.cz/Ceskajmena-1960.zip
Slovník obsahující česká jména.

Zejména zmiňované lokace ftp://ftp.ox.ac.uk/pub/wordlists/ a http://pass.wz.cz se mohou stát dobrým odrazovým můstkem při hledání vhodného slovníku. Pokud si chcete sami vytvořit vlastní slovník nebo upravit některý již existující, můžete použít například utilitu Raptor, jež je navíc k dispozici zdarma.

1720

Kromě brute-force a slovníkového útoku lze často aplikovat také techniku využívající části otevřených (v tomto kontextu neheslovaných) dat. Příkladem uplatnění je rekonstrukce souborů v heslovaném archívu typu ZIP, RAR apod., kdy stačí mít jeden z heslem chráněných souborů uložen mimo archív – luštící program většinou nenalezne přímo heslo, ale pouze odpovídající šifrovací klíče. Jinými slovy, získáme chráněné soubory, nedozvíme se však, které heslo bylo původně použito.

V dnešním dílu jsme si stručně připomenuli a osvětlili základy lámání hesel, příští pokračování bude zaměřeno přímo na konkrétní aplikace, s jejichž pomocí lze rekonstruovat hesla rozličných souborů a dokumentů.

Ondřej Bitto

Autor je zástupcem šéfredaktora časopisu Computer, živě se zajímá o svět Windows, Internetu a nejen síťové bezpečnosti.

Školení: JavaScript a AJAX

Akademie Root
  • tvorba základníchskriptů pro dynamický web
  • řídící struktury, jednotlivé typy, funkce, objekty
  • propojení JavaScriptu a AJAX s HTML
  • využití moderních funkcí prohlížečů

Detailní informace o kurzu...

Anketa

Praktikovali jste někdy brute-force útok na heslované soubory?

69%
25%
6%
Odpovědělo 522 čtenářů.

Názory

Sledování názorů

Registrovaným uživatelům nabízíme upozornění na nové názory e-mailem. Prosím, přihlaste se nebo se zaregistrujte.

Přehled názorů

Nastavení kvality: Vlastní Vše 2 3 4 5 6 7 8 9
voleni hesel markon 12. 7. 2005 9:07 Nový
   Re: voleni hesel čtenář 12. 7. 2005 10:17 Nový
   Re: voleni hesel runner 12. 7. 2005 17:38 Nový
   Re: voleni hesel aa 15. 12. 2005 17:25 Nový
   Re: voleni hesel Lung Drago 6. 6. 2006 19:53 Nový
   Re: voleni hesel Fire 15. 10. 2006 23:18 Nový
biometrika Arccos 12. 7. 2005 10:52 Nový
   Re: biometrika sayber 12. 7. 2005 12:24 Nový
   Re: biometrika noname 12. 7. 2005 13:44 Nový
   Re: biometrika J 12. 7. 2005 15:26 Nový
   Re: biometrika Alif 12. 7. 2005 14:32 Nový
   Re: biometrika J 12. 7. 2005 15:29 Nový
   Re: biometrika jozka 12. 7. 2005 15:57 Nový
   Re: biometrika Petr 13. 7. 2005 8:24 Nový
SW na určení síly hesla Jiří Bureš 12. 7. 2005 14:08 Nový
   Re: SW na určení síly hesla palo 16. 7. 2005 3:22 Nový
Prostredi pk202 12. 7. 2005 16:18 Nový
sifrovani dat hybo 12. 7. 2005 19:09 Nový
   Re: sifrovani dat NetSpec 12. 7. 2005 21:31 Nový
   Re: sifrovani dat hybo 13. 7. 2005 13:24 Nový
S bodom 2 by som celkom nesuhlasil abyssal 12. 7. 2005 19:16 Nový
Rainbow tables - rychle lamanie hesiel s predpocitanymi tabulkami abyssal 12. 7. 2005 19:45 Nový
   Re: Rainbow tables - rychle lamanie hesiel s predpocitanymi tabulkami PaJaSoft 16. 7. 2005 22:39 Nový
Co dodat NetSpec 12. 7. 2005 21:55 Nový
Poraďte nějaký freeware crypter Lama nejlamovitější 12. 7. 2005 23:05 Nový
   Re: Poraďte nějaký freeware crypter abyssal 13. 7. 2005 19:18 Nový
   Re: Poraďte nějaký freeware crypter Lama nejlamovitější 14. 7. 2005 2:28 Nový
   Re: Poraďte nějaký freeware crypter abyssal 18. 7. 2005 13:45 Nový
   Re: Poraďte nějaký freeware crypter palo 16. 7. 2005 3:24 Nový
   Re: Poraďte nějaký freeware crypter randomofamber 11. 11. 2008 11:40 Nový
spravny odkaz je: argon24MB 13. 7. 2005 8:43 Nový
silna hesla jsou pekna _xdrm_ 13. 7. 2005 12:10 Nový
   Re: silna hesla jsou pekna hybo 13. 7. 2005 13:35 Nový
Titulek nikdo 25. 7. 2005 1:03 Nový
   Re: Titulek x-only 25. 7. 2005 9:19 Nový
Shanim hesla xxx 4. 9. 2005 19:30 Nový
   Re: Shanim hesla Brouček 3. 12. 2005 12:05 Nový
   Re: Shanim hesla Blablabína Blablavá 29. 10. 2006 17:44 Nový
heslo na stranku www kamen04 21. 2. 2007 11:32 Nový
RE: Lámání hesel v praxi (1.) TRIP přítel hackerů z err 17. 2. 2009 14:07 Nový
   RE: Lámání hesel v praxi (1.) 232323223 1. 4. 2009 19:46 Nový
Zobrazit kvalitníZobrazit vše Přidat

Další články v rubrice Bezpečnost

Vodafone_CZ na Twitter

Vodafone_CZ: @ondrabenes Nabídka je pouze pro brouzdání v rámci Internetu v mobilu na den, L.
30. 7. 11:41

Vodafone_CZ: @dejvknap Všechny telefony v naší nabídce jsou neblokované, L.
30. 7. 10:27

Vodafone_CZ: Nezapomeňte, že dnes máte internet v mobilu zdarma :), Více na http://bit.ly/apURNS, L.
30. 7. 10:20