閱讀986 返回首頁    go 阿裏雲 go 技術社區[雲棲]


該怎麼辦?精心選擇的密碼仍然受到攻擊

本文講的是 :  該怎麼辦?精心選擇的密碼仍然受到攻擊  , 【IT168 編譯】雖然容易被猜到的密碼造成的攻擊事件經常會出現在媒體的頭條新聞,其實現在的密碼破解係統已經非常高級,甚至能夠破解看似複雜的助記符設備創建的密碼。通過使用現成的圖形處理器進行廉價的並行計算,目前的破解技術每小時可以猜測萬億次密碼組合。

  追蹤受感染賬戶的InfoArmor公司子公司PwnedList總裁Steve Thomas表示,例如,從全球智能服務Stratfor的網站竊取的散列密碼列表包含超過63萬個隨機生成的密碼,包含8個字母數字字符。破解工作隻花了不到24小時,來完全恢複被盜文件中的815000個散列部分,這部分是因為該公司沒有增加一個隨機seed到哈希算法,也就是加鹽值。

  Thomas表示,“破解技術從來沒有這麼先進,每秒能夠猜測230億個密碼可能性,當你得到一些哈希值,你可以快速地破解大部分,或者甚至全部,隻需要用數小時。”

  在過去的五年中,有三個因素推動著密碼破解的“複興”。密碼恢複程序已經獲得了巨大的計算能力,從以前基於字典的密集型計算和暴力破解轉變成現在的圖形處理器,但用戶卻仍然在繼續使用相同的助記符來創建密碼,這種方法似乎很安全,同時容易記住。然而,網站(從Linked到Stratfor以及從RockYou到Sony)的不安全性為研究人員提供了數以百萬計的哈希值,他們可以利用這些哈希值來入侵用戶用來創建密碼的係統。

  在破解技術飛速發展的同時,攻擊者和研究人員也非常善於猜測用戶可能創建密碼的方式。通過創建更好常用詞列表和更智能的混合單詞和短語方法,攻擊者和研究人員可以更容易地破解密碼。密碼恢複公司ElcomSoft發言人Olga Koksharova表示:“當密碼不是完全隨機的,而是使用一些技巧來創建密碼時,智能猜測很容易猜出密碼。而對於完全隨機的密碼,隻有暴力破解才可行,這時候速度就成為‘最重要的因素’。”

  然而,密碼破解者的速度也已經獲得了提升。例如,通過利用一台具有單個顯卡的計算機,oclHashcat-plus程序每秒鍾可以猜測幾十萬到數十億密碼組合,這取決於密碼文件中加密條目使用的哈希算法。

  安全谘詢公司Errata Security首席執行官Robert Graham表示,“這種技術被用於顯卡中,因為這可以很好地進行並行計算,目前的頂級視頻卡Radeon 7970每秒可以進行超過10億次猜測,針對一些流行的哈希算法。”

  不過,破解技術的這些進展是否會給用戶帶來危險還是一個疑問。雖然有些攻擊依賴於猜測少數幾個密碼,例如今年早些時候對WordPress和Joomla的攻擊,攻擊者通常不會花時間進行離線密碼破解。相反地,他們會利用社會工程學技術來獲得受害者的賬戶信息。

  盡管如此,用戶仍然可以采取幾個簡單的步驟來保護密碼安全和阻止災難性的攻擊。用戶不應該隻是使用單詞組合、數字或符號組合,因為攻擊者首先會試圖攻擊這種類型的密碼。

  選擇一個非常安全的密碼的重要性比大多數人認為的要低,最重要的網站(例如銀行和電子郵件供應商)的密碼文件很少會被盜,因此,用戶需要確保在不同的網站不要使用相同的密碼。

  Robert Graham表示,“對於你真的想要保護的每個網站賬戶,請確保這個密碼的獨特性,不要在其他任何網站使用這個密碼,否則,當那些網站被攻擊,密碼被盜時,攻擊者將可能獲取你的重要賬戶。”

  使用密碼管理器可能是最好的方法,因為它會產生隨機密碼,同時最大限度地減少重複使用現象。


鄒錚


最後更新:2017-10-11 15:05:03

  上一篇:go 阿裏市值超4700億美元!第二次超越亞馬遜後,雲棲大會上又放大招
  下一篇:go  CSO關注:企業安全遭受攻擊的15個跡象