国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

用戶密碼強(qiáng)度分析:59%的密碼可以在一小時(shí)內(nèi)被猜出
2024-07-19    FreeBuf

計(jì)算機(jī)的處理能力不斷增強(qiáng),幫助用戶更快地解決日益復(fù)雜的問題。但副作用是,幾年前還無法猜到的密碼可以在2024年被黑客在幾秒鐘內(nèi)輕松破解。例如,RTX 4090 GPU能夠在17秒內(nèi)猜出由相同大小寫的英文字母和數(shù)字組成的8個(gè)字符的密碼,或者36個(gè)可組合字符。

卡巴斯基實(shí)驗(yàn)室對(duì)暴力攻擊抵抗力的研究發(fā)現(xiàn),很大比例的密碼(59%)可以在一小時(shí)內(nèi)被破解。

密碼通常是如何存儲(chǔ)的?

為了能夠?qū)τ脩暨M(jìn)行身份驗(yàn)證,網(wǎng)站需要一種方法來存儲(chǔ)登錄密碼對(duì),并使用這些密碼對(duì)來驗(yàn)證用戶輸入的數(shù)據(jù)。在大多數(shù)情況下,密碼以哈希而非明文形式存儲(chǔ),這樣攻擊者就無法在發(fā)生泄露時(shí)使用它們。為了防止在彩虹表的幫助下猜到密碼,密碼存儲(chǔ)時(shí)還會(huì)在哈希之前添加鹽。

雖然哈希本質(zhì)上是不可逆的,但是可以訪問泄露數(shù)據(jù)庫的攻擊者可以嘗試猜測(cè)密碼。他們的嘗試次數(shù)是無限的,因?yàn)閿?shù)據(jù)庫本身沒有任何防止暴力破解的保護(hù)機(jī)制?,F(xiàn)成的密碼猜測(cè)工具(如hashcat)也可以在網(wǎng)上輕松獲取。

方法論

卡巴斯基的研究調(diào)查了在各種暗網(wǎng)網(wǎng)站上發(fā)現(xiàn)的1.93億個(gè)密碼,并估計(jì)了使用暴力和各種高級(jí)算法(如字典攻擊和/或常見字符組合枚舉)從哈希中猜測(cè)密碼所需的時(shí)間。通過字典,我們可以了解密碼中常用的字符組合列表。它們包括但不限于真正的英語單詞。

暴力攻擊

暴力破解方法仍然是最簡單、最直接的方法之一:計(jì)算機(jī)嘗試所有可能的密碼選項(xiàng),直至找到有效的為止。但這并非一種“放之四海而皆準(zhǔn)”的方法:枚舉會(huì)忽略字典密碼,而且在猜測(cè)較長的密碼時(shí)明顯比猜測(cè)較短的密碼更差。

卡巴斯基研究人員分析了應(yīng)用于所審查數(shù)據(jù)庫的暴力破解速度。為了清楚起見,研究人員將示例中的密碼根據(jù)其包含的字符類型劃分為不同模式。

  • a:密碼只包含小寫字母或大寫字母。
  • aA:密碼同時(shí)包含小寫字母和大寫字母。
  • 0:密碼包含數(shù)字。
  • !:密碼包含特殊字符。

使用暴力破解密碼所需的時(shí)間取決于字符類型的長度和數(shù)量。表中的結(jié)果是針對(duì)RTX 4090 GPU和加鹽MD5哈希算法計(jì)算的。此配置中的枚舉速度是每秒1640億個(gè)哈希值。表格中的百分比為四舍五入。

密碼模式

該類型密碼在數(shù)據(jù)集中的份額,%

暴力破解密碼的份額(按模式,%)

最長密碼長度(按破解時(shí)間)

<60s

60s-60min

60min-24h

24h-30d

30d-365d

>365d

24h-30d

30d-365d

>365d

aA0!

28

0.2

0.4

5

0

9

85

-

0

10

a0

26

28

13

15

11

10

24

11

12

13

aA0

24

3

16

11

0

15

55

-

10

11

a0!

7

2

9

0

14

15

59

9

10

11

0

6

94

4

2

0

0

0

-

-

-

a

6

45

13

10

9

6

17

12

13

14

aA

2

15

22

11

14

0

38

10

-

11

a!

1

6

9

11

0

11

62

-

10

11

aA!

0.7

3

2

12

10

0

73

9

-

10

0!

0.5

10

27

0

18

13

32

10

11

12

!

0.006

50

9

10

5

6

19

11

12

13

最流行的密碼類型(28%)包括小寫字母和大寫字母、特殊字符和數(shù)字。在所審查的樣本中,大多數(shù)密碼都很難被暴力破解。大約5%的密碼可以在一天內(nèi)被猜出,但85%的密碼需要一年以上才能破解。破解時(shí)間取決于密碼的長度:9個(gè)字符的密碼可以在一年內(nèi)被猜出,但包含10個(gè)字符的密碼則需要一年多。

最難抵御暴力破解的密碼是那些僅由字母、數(shù)字或特殊字符組成的密碼。樣本中這樣的密碼占比14%。它們中的大多數(shù)可以在不到一天的時(shí)間內(nèi)破解。

智能暴力攻擊

如上所述,暴力破解是一種次優(yōu)密碼猜測(cè)算法。密碼通常由特定的字符組合組成:單詞、姓名、日期、序列(“12345”或“qwerty”)。如果讓暴力算法考慮下述內(nèi)容將可以加速這一過程:

  • Bruteforce_corr是暴力破解方法的優(yōu)化版本。您可以使用大樣本來測(cè)量某個(gè)密碼模式的頻率。接下來,您可以為每個(gè)品種分配與其實(shí)際頻率相對(duì)應(yīng)的計(jì)算時(shí)間百分比。因此,如果有三種模式,并且第一種模式在50%的情況下使用,第二種和第三種模式在25%的情況下使用,那么我們的計(jì)算機(jī)每分鐘將花費(fèi)30秒來枚舉模式1,15秒來枚舉模式2和模式3。
  • ZXCVBN是一種用于測(cè)量密碼強(qiáng)度的高級(jí)算法。該算法識(shí)別密碼所屬的模式,如“單詞、三位數(shù)字”或“特殊字符、字典單詞、數(shù)字序列”。接下來,它計(jì)算枚舉模式中每個(gè)元素所需的迭代次數(shù)。因此,如果密碼包含字典單詞,那么查找它將需要與字典大小相等的迭代次數(shù)。如果模式的一部分是隨機(jī)的,則需要對(duì)其進(jìn)行暴力破解。如果您知道猜測(cè)模式的每個(gè)組件所需的時(shí)間,則可以計(jì)算破解密碼的總復(fù)雜性。此方法有一個(gè)限制:成功枚舉需要指定密碼或假設(shè)模式。但是,您可以通過使用被盜樣本來發(fā)現(xiàn)模式的流行程度。然后,與暴力破解選項(xiàng)一樣,為模式分配與出現(xiàn)次數(shù)成比例的計(jì)算時(shí)間。我們將這個(gè)算法命名為“zxcvbn_corr”。
  • Unogram是最簡單的語言算法。它不需要密碼模式,而是依賴于從密碼樣本中計(jì)算出的每個(gè)字符的頻率。該算法在枚舉時(shí)優(yōu)先考慮最流行的字符。因此,要估計(jì)破解時(shí)間,只需計(jì)算密碼中出現(xiàn)字符的概率即可。
  • 3gram_seq、ngram_seq是根據(jù)前n-1個(gè)字符計(jì)算下一個(gè)字符的概率的算法。該算法首先枚舉一個(gè)字符,然后依次添加下一個(gè)字符,同時(shí)從最長和最頻繁出現(xiàn)的n-gram開始。在這項(xiàng)研究中,研究人員使用了n-gram(從1到10個(gè)字符不等),其在密碼數(shù)據(jù)庫中出現(xiàn)了50多次。3gram_seq算法限制為n-gram,最多包括三個(gè)字符。
  • 3gram_opt_corr、ngram_opt_corr是n-grams的優(yōu)化版本。之前的算法通過每次添加一個(gè)字符來從頭生成密碼。然而,在某些情況下,如果從末尾、中間或同時(shí)從多個(gè)位置開始,枚舉速度會(huì)更快。*_opt_*算法檢查上述特定密碼的變體,并選擇最佳密碼。然而,在這種情況下,我們需要一個(gè)密碼模式,允許我們確定從哪里開始生成。當(dāng)針對(duì)不同的模式進(jìn)行調(diào)整時(shí),這些算法通常較慢。不過,它們可以為特定密碼提供顯著的優(yōu)勢(shì)。

此外,對(duì)于每個(gè)密碼,我們計(jì)算了一個(gè)最佳值:在所使用的所有算法中最佳的破解時(shí)間。這是一個(gè)假設(shè)的理想情況。為了實(shí)現(xiàn)它,您需要“猜測(cè)”一個(gè)合適的算法,或者在自己的GPU上同時(shí)運(yùn)行上述每個(gè)算法。

下面是通過在RTX 4090 GPU上運(yùn)行加鹽MD5算法來測(cè)量密碼強(qiáng)度的結(jié)果。

破解時(shí)間

被暴力破解密碼的百分比

ngram_seq

3gram_seq

unogram

ngram_opt
_corr

3gram_opt
_corr

zxcvbn
_corr

bruteforce
_corr

最佳

<60s

41%

29%

12%

23%

10%

27%

10%

45%

60s-60min

14%

16%

12%

15%

12%

15%

10%

14%

60min-24h

9%

11%

12%

11%

12%

9%

6%

8%

24h-30d

7%

9%

11%

10%

11%

9%

9%

6%

30d-365d

4%

5%

7%

6%

8%

6%

10%

4%

>365d

25%

30%

47%

35%

47%

35%

54%

23%

結(jié)果顯示,當(dāng)使用最有效的算法時(shí),所審查的樣本中有45%的密碼可以在一分鐘內(nèi)猜出,59%可以在一小時(shí)內(nèi)猜出,73%可以在一個(gè)月內(nèi)猜出。只有23%的密碼需要一年以上才能破解。

重要的是,猜測(cè)數(shù)據(jù)庫中的所有密碼所花費(fèi)的時(shí)間幾乎與猜測(cè)其中一個(gè)密碼所花費(fèi)的時(shí)間一樣多。在攻擊過程中,黑客會(huì)檢查數(shù)據(jù)庫中當(dāng)前迭代中獲得的哈希值。如果哈希值存在于數(shù)據(jù)庫中,那么該密碼將被標(biāo)記為已破解,算法將繼續(xù)處理其他密碼。

使用字典單詞會(huì)降低密碼強(qiáng)度

為了找到最能抵御黑客攻擊的密碼模式,研究人員計(jì)算了一組擴(kuò)展標(biāo)準(zhǔn)的最佳值。為此,研究人員創(chuàng)建了一個(gè)包含四個(gè)或更多字符的常用組合的字典,并將它們添加到密碼模式列表中。

  • dict:密碼包含一個(gè)或多個(gè)字典單詞。
  • Dict_only:只包含字典單詞。

密碼模式

該類型密碼在數(shù)據(jù)集中的份額,%

字典攻擊破解密碼的份額(按模式,%)

最長密碼長度(按破解時(shí)間)

<60s

60s-60min

60min-24h

24h-30d

30d-365d

>365d

24h-30d

30d-365d

>365d

dict_a0

17

63

15

8

5

3

7

10

11

12

aA0!

14

5

6

5

5

3

76

6

7

8

dict_aA0

14

51

17

10

7

4

11

9

10

11

dict_aA0!

14

34

18

12

10

6

20

7

8

8

a0

10

59

22

6

6

1.8

6

10

11

12

aA0

10

19

13

13

6

7

42

9

10

11

0

6

92

5

1.5

1.3

0

0

15

-

-

dict_a0!

5

44

16

10

8

5

17

9

9

10

dict_a

4

69

12

6

4

2

6

11

12

13

a0!

2

31

19

13

9

5

23

9

9

10

a

1.2

76

7

6

3

3

6

11

12

13

dict_aA

1.2

56

15

8

6

3

11

9

10

10

dict_a!

0.8

38

16

10

8

5

23

8

9

10

aA

0.7

26

10

28

7

2

27

9

10

10

dict_aA!

0.5

31

17

11

10

6

26

8

9

9

0!

0.4

53

15

8

7

5

13

9

10

11

dict_only

0.2

99.99

0.01

0.0002

0.0002

0

0

18

-

-

dict_0

0.2

89

6

2

2

0

0

15

-

-

aA!

0.2

11

8

10

16

3

52

8

9

9

a!

0.1

35

16

10

9

5

25

8

9

10

dict_0!

0.06

52

13

7

6

4

17

9

10

11

!

0.006

50

10

6

8

4

20

8

9

10

結(jié)果顯示,大多數(shù)(57%)被審查的密碼包含字典單詞,這大大降低了密碼的強(qiáng)度。其中一半可以在不到一分鐘的時(shí)間內(nèi)破解,67%可以在一小時(shí)內(nèi)破解。只有12%的字典密碼足夠強(qiáng),需要一年以上的時(shí)間才能猜到。即使使用了所有推薦的字符類型(大寫字母、小寫字母、數(shù)字和特殊字符),也只有20%的密碼能抵抗暴力破解。

研究發(fā)現(xiàn)最流行的字典序列包括以下幾種:

  • 名字:“艾哈邁德”、“阮”、“kumar”、“凱文”、“丹尼爾”;
  • 熱門詞匯:“永遠(yuǎn)”、“愛”、“谷歌”、“黑客”、“游戲玩家”;
  • 標(biāo)準(zhǔn)密碼:password、qwerty12345、admin、12345、team。

非字典密碼占樣本的43%。有些為弱密碼,例如由相同大小寫的字母和數(shù)字組成(10%)或僅由數(shù)字組成(6%)。然而,添加所有推薦的字符類型(a0 !模式)使得76%的密碼足夠強(qiáng)大。

結(jié)語

現(xiàn)代GPU能夠以驚人的速度破解用戶密碼。最簡單的暴力破解算法可以在不到一天的時(shí)間內(nèi)破解任何八個(gè)字符以內(nèi)的密碼。智能黑客算法甚至可以快速猜出更長的密碼。這項(xiàng)研究讓我們對(duì)密碼強(qiáng)度得出了以下結(jié)論:

  • 許多用戶的密碼不夠強(qiáng):59%的密碼可以在一小時(shí)內(nèi)被猜出。
  • 使用有意義的單詞、名稱和標(biāo)準(zhǔn)字符組合可以顯著減少猜測(cè)密碼所需的時(shí)間。
  • 最不安全的密碼是完全由數(shù)字或單詞組成的密碼。

為了保護(hù)用戶帳戶免受黑客攻擊,建議遵循如下建議:

  • 記住,最好的密碼是隨機(jī)的,由計(jì)算機(jī)生成的。許多密碼管理器都能夠生成密碼。
  • 使用助記詞,而不是有意義的短語。
  • 檢查您的密碼是否能抵御黑客攻擊。您可以在密碼檢查器或zxcvbn的幫助下做到這一點(diǎn)。
  • 確保您的密碼不包含在任何泄露的數(shù)據(jù)庫中。使用安全解決方案,提醒用戶密碼泄露。
  • 避免在多個(gè)網(wǎng)站使用相同的密碼。如果您的密碼是唯一的,那么破解其中一個(gè)密碼會(huì)大大降低損害。

原文鏈接:https://securelist.com/password-brute-force-time/112984/


熱詞搜索:密碼安全

上一篇:卡巴斯基宣布關(guān)閉美國業(yè)務(wù)并裁員
下一篇:最后一頁

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
欧美人与禽性xxxxx杂性| 欧美中文字幕在线| 欧美激情一二三区| 免费看成人av| 国产在线乱码一区二区三区| 国产精品久久久一区二区三区| 久久精品一区二区三区中文字幕| 西西人体一区二区| 中国成人在线视频| 亚洲欧美高清| 久久精品国产久精国产一老狼| 久久久久久久高潮| 欧美成人伊人久久综合网| 欧美日本精品在线| 国产日本欧美视频| 亚洲国产激情| 精品999网站| 一本色道久久88综合亚洲精品ⅰ| 老司机免费视频一区二区| 99精品欧美一区二区蜜桃免费| 亚洲一区二区三区免费在线观看| 亚洲欧美日韩在线播放| 久久精品人人| 欧美日韩高清免费| 国产婷婷色一区二区三区在线| 在线日韩中文字幕| 亚洲私人影院| 欧美www视频在线观看| 欧美先锋影音| 亚洲成人在线网| 先锋资源久久| 欧美日产在线观看| 激情伊人五月天久久综合| 一本色道久久99精品综合 | 国产视频自拍一区| 欧美一区二区高清| 欧美日本在线观看| 一区二区视频免费在线观看| 国产欧美亚洲精品| 一本久久a久久精品亚洲| 久久一区二区三区超碰国产精品| 国产精品国产三级国产专播品爱网| 国内精品视频666| 午夜精品婷婷| 欧美日韩中文精品| 在线欧美影院| 久久免费视频在线观看| 欧美色精品在线视频| 尤物99国产成人精品视频| 久久久噜噜噜久久中文字幕色伊伊| 国产日韩欧美视频| 久久久久久日产精品| 精品1区2区| 老司机精品视频网站| 黑人巨大精品欧美一区二区小视频| 久久亚洲一区二区三区四区| 亚洲国产欧美不卡在线观看| 欧美精品一区二区三区视频| 一级日韩一区在线观看| 国产精品中文字幕欧美| 欧美伊人精品成人久久综合97| 国内精品亚洲| 欧美日韩精品免费在线观看视频 | 亚洲视频图片小说| 国产精自产拍久久久久久| 久久激情网站| 91久久国产综合久久91精品网站| 欧美日韩一区二区高清| 性欧美暴力猛交另类hd| 一区二区三区在线观看国产| 欧美高清视频在线观看| 亚洲欧美日韩一区在线观看| 国产最新精品精品你懂的| 欧美88av| 久久精品一区二区三区四区| 亚洲精品欧洲精品| 国产日韩欧美在线一区| 欧美大色视频| 欧美一区激情| 一本久道久久综合中文字幕| 在线观看日韩欧美| 国产精品视频自拍| 欧美激情一区二区三区成人| 久久精品99久久香蕉国产色戒| 亚洲毛片在线免费观看| 国内综合精品午夜久久资源| 国产精品成人免费精品自在线观看| 久久国产欧美精品| 亚洲一卡久久| 亚洲精品视频在线| 亚洲第一精品福利| 国产综合精品| 国产日韩欧美不卡在线| 国产精品视频一区二区三区| 欧美日韩中文字幕在线视频| 欧美成人精品h版在线观看| 亚洲二区在线观看| 国产亚洲精品久久久久动| 欧美日韩成人在线观看| 久久综合激情| 久久精品一区二区三区四区 | 久久免费视频网| 午夜久久久久久| 一区二区国产日产| 亚洲免费激情| 亚洲日本va午夜在线电影| 精品成人一区二区三区| 国产亚洲第一区| 国产最新精品精品你懂的| 国产视频精品xxxx| 国产欧美精品| 黑人一区二区| 伊人久久亚洲热| 亚洲第一页中文字幕| 精品1区2区3区4区| 在线看片成人| 亚洲欧洲日本一区二区三区| 亚洲国产裸拍裸体视频在线观看乱了中文| 国产视频亚洲精品| 影音先锋久久资源网| 亚洲第一精品久久忘忧草社区| **欧美日韩vr在线| 亚洲激情网址| 亚洲一区二区少妇| 久久久精品欧美丰满| 久久一二三四| 欧美日本韩国| 欧美诱惑福利视频| 久久精品夜色噜噜亚洲aⅴ| 亚洲国产精品一区二区第一页| 亚洲人被黑人高潮完整版| 日韩一级片网址| 亚洲自拍偷拍麻豆| 久久久久国色av免费观看性色| 欧美激情第3页| 国产精品成av人在线视午夜片| 国产精品永久免费视频| 红桃视频国产精品| 亚洲欧洲日本专区| 午夜一区二区三区在线观看| 免费人成网站在线观看欧美高清| 欧美日韩免费观看一区=区三区| 国产精品美腿一区在线看| 激情亚洲成人| 亚洲一区二区伦理| 免费久久99精品国产| 国产精品视频免费观看www| 亚洲国产日本| 欧美淫片网站| 欧美日韩免费一区二区三区| 黄色资源网久久资源365| 在线亚洲一区二区| 麻豆精品传媒视频| 国产精品综合久久久| 亚洲日本视频| 久久久人成影片一区二区三区观看 | 欧美日韩高清在线观看| 国产美女精品| 99re国产精品| 免费一区视频| 国产一区欧美| 亚洲一线二线三线久久久| 免费不卡在线观看av| 久久婷婷国产综合尤物精品| 国产精品视频在线观看| 一本一本久久a久久精品牛牛影视| 欧美一区二区三区日韩| 欧美日韩中文字幕| 亚洲精品在线一区二区| 久久综合色一综合色88| 国产日韩欧美亚洲一区| 国产精品久久中文| 国产主播一区二区三区| 亚洲国产精品传媒在线观看 | 欧美高潮视频| 亚洲女人天堂av| 国产精品一区二区在线| 久久婷婷国产综合尤物精品| 国产精品免费一区二区三区在线观看 | 欧美精品在线播放| 欧美国产日韩在线| 欧美少妇一区| 亚洲全黄一级网站| 国产视频一区二区在线观看 | 亚洲精品日产精品乱码不卡| 久久精品女人天堂| 欧美视频中文一区二区三区在线观看 | 欧美日韩久久| 永久免费毛片在线播放不卡| 久久久九九九九| 精品999在线观看| 久久国产视频网| 亚洲国产aⅴ天堂久久| 久久久久在线| 狠狠色狠狠色综合日日小说| 欧美一区二区三区视频在线| 国产拍揄自揄精品视频麻豆| 久久精品亚洲一区二区三区浴池| 欲色影视综合吧| 欧美一区二区三区视频免费|