ไทย

เครื่องมือข้อความและชีวิตประจำวัน · เครื่องมือสร้างรหัสผ่าน

การโจมตีด้วยพจนานุกรม: จากหนอน 1988 Morris ไปจนถึงรายการรหัสผ่านที่รั่วไหล

· พื้นหลัง

รหัสผ่าน การโจมตีด้วยพจนานุกรม ข้อความรหัสผ่าน

คำในพจนานุกรมสาธารณะที่แยกออกเป็นชุดค่าผสมที่คัดสรรโดยอิสระหลายรายการ
ภาพประกอบเวกเตอร์ต้นฉบับ ToolAcre

อธิบายว่าการโจมตีจากพจนานุกรมพัฒนาไปอย่างไร — จากเวิร์มที่มีรายการคำเล็กๆ ไปจนถึงการถอดรหัสสมัยใหม่ด้วยกลุ่มรหัสผ่านที่รั่วไหลและกฎที่ยุ่งเหยิง — และเหตุใดข้อความรหัสผ่านแบบสุ่มจากรายการสาธารณะจึงไม่ใช่คำในพจนานุกรมในแง่ที่สำคัญ

หนอนที่มีรายการคำ — วิธีที่หนอน 1988 มอร์ริสเดารหัสผ่านด้วยพจนานุกรมในตัวและไฟล์คำของระบบ

สมุดงานจะเปิดขึ้นพร้อมรายละเอียดเกี่ยวกับเวิร์ม Morris และไฟล์เวิร์ดในตัว แต่พื้นที่เก็บข้อมูลตัวสร้างรหัสผ่านไม่ใช่แหล่งข้อมูลในอดีตสำหรับเหตุการณ์นั้น ไม่มีการอ้างอิงรหัสหลัก กระดาษ หรือเอกสารสำคัญที่นี่ การทำซ้ำเรื่องราวจะเป็นการละเมิดข้อกำหนดที่จะไม่อ้างอิงประวัติความปลอดภัยจากหน่วยความจำ

คำถามที่เกี่ยวข้องกับผลิตภัณฑ์สามารถตอบได้โดยไม่ต้องบรรยาย: การใช้คำจากรายการสาธารณะทำให้วลีที่สร้างขึ้นสม่ำเสมอเทียบเท่ากับคำในพจนานุกรมคำเดียวหรือไม่ ไม่ เครื่องยนต์จะเลือกลำดับดัชนีอิสระตามลำดับ และจำนวนชุดค่าผสมจะตามมาจากพูลที่ตรวจสอบแล้วและจำนวนเสมอ

ประวัติของมอร์ริส-เวิร์มอยู่นอกหลักฐานของพื้นที่เก็บข้อมูล

ตามแนวคิดแล้ว การโจมตีด้วยพจนานุกรมจะพยายามให้ผู้สมัครเชื่อว่ามีแนวโน้มมากกว่าการโจมตีแบบเครื่องแบบ คำ ชื่อ และวลีที่มนุษย์สร้างขึ้นสามารถป้อนลำดับนั้นได้ตั้งแต่เนิ่นๆ บทความนี้ไม่ได้กำหนดปริมาณงาน อัตราความสำเร็จ หรือขนาดพจนานุกรม เนื่องจากพื้นที่เก็บข้อมูลไม่มีชุดข้อมูลหรือการกำหนดค่าเครื่องมือของผู้โจมตี

ToolAcre ไม่ได้จำลองการสั่งซื้อนั้น หลีกเลี่ยงปัญหาในการเลือกของมนุษย์โดยดึงจากพูลที่รู้จักด้วย Web Crypto ผลลัพธ์ยังคงต้องคงความเป็นส่วนตัวและไม่เหมือนใคร การเลือกแบบสุ่มไม่ได้ป้องกันวลีที่คัดลอกมาจากเอกสารประกอบหรือนำกลับมาใช้ใหม่หลังจากได้รับการเปิดเผย

การโจมตีด้วยพจนานุกรมถูกกล่าวถึงในฐานะขอบเขตของโมเดลภัยคุกคามเท่านั้น โดยไม่มีสถิติ

องค์กรรหัสผ่านที่รั่วไหลอยู่ภายนอกและมีการเปลี่ยนแปลงชุดข้อมูล ขนาด เนื้อหา และอิทธิพลต่อเครื่องมือแคร็กไม่สามารถกำหนดได้จากโค้ดตัวสร้างในเครื่อง ส่วนนี้จึงละเว้นสถิติการละเมิดและตั้งชื่อ corpora แทนที่จะระงับการอ้างสิทธิ์ที่ไม่รองรับในเนื้อหาที่คงอยู่ตลอดไป

การละเว้นไม่ได้ทำให้คำแนะนำในการนำกลับมาใช้ใหม่ลดลง ข้อจำกัดของ ToolAcre ระบุอย่างชัดเจนถึงการใช้ซ้ำเป็นโหมดความล้มเหลวแยกต่างหาก ข้อมูลประจำตัวใหม่ต่อบัญชีจะจำกัดผลที่ตามมาจากบริการหนึ่งที่เปิดเผยค่า ไม่ว่าผู้โจมตีจะจัดลำดับความสำคัญของผู้สมัครอย่างไร

องค์กรรหัสผ่านที่รั่วไหลต้องใช้หลักฐานภายนอกและละไว้

การใช้ตัวอักษรตัวแรกให้เป็นตัวพิมพ์ใหญ่ การต่อท้ายปี หรือการแทนที่สัญลักษณ์อาจเป็นไปตามกฎเกณฑ์ของมนุษย์ที่คาดเดาได้ แต่พื้นที่เก็บข้อมูลนี้ไม่มีการอ้างสิทธิ์ที่วัดได้ว่าผู้โจมตีใช้แต่ละรายการบ่อยแค่ไหน โหมดกรณีคงที่ของ ToolAcre จึงถูกนับเป็นรูปแบบที่กำหนด ไม่ใช่เอนโทรปีเพิ่มเติม

เมื่อต้องการจัดองค์ประกอบ ตัวสร้างตัวละครจะสุ่มเลือกคลาสและสับเปลี่ยนตำแหน่ง นั่นคือกระบวนการที่บันทึกไว้ การแก้ไขวลีที่สร้างขึ้นด้วยมือโดยมีส่วนต่อท้ายส่วนบุคคลจะสร้างกระบวนการที่แตกต่างออกไป และทำให้การประมาณค่าก่อนหน้านี้เป็นโมฆะ

ตัวอย่างกฎ Mangling จะไม่ถือเป็นพฤติกรรมการโจมตีที่วัดได้ที่นี่

รายการแบบยาวสาธารณะยังคงเสนอดัชนีที่เป็นไปได้ 7,776 สำหรับแต่ละงวดที่ไม่มีการกรอง การเลือกลำดับอิสระสี่รายการจึงสร้างชุดค่าผสม 7,776⁴ ผู้โจมตีอาจทราบรายการและการตั้งค่า ลำดับที่เลือกยังคงไม่ทราบเว้นแต่จะถูกเปิดเผยหรือนำกลับมาใช้ใหม่

การกรองจะเปลี่ยนฐาน และโหมดโคลงเคลงจะจำกัดการเลือกด้วยตัวอักษรเริ่มต้น ดังนั้นการคำนวณจึงต้องเป็นไปตามการตั้งค่าจริง คำศัพท์สาธารณะไม่ได้รับอนุญาตให้ซ่อนข้อจำกัดเหล่านี้ เครื่องยนต์มาจากพูลที่มีสิทธิ์และรายงานสมมติฐาน

เหตุใดชุดค่าผสมที่เหมือนกันจึงยังคงนับได้แม้ว่ารายการแหล่งที่มาจะเปิดเผยต่อสาธารณะก็ตาม

สำหรับวลีรายการยาวสี่คำที่สร้างขึ้น ให้รับ 7,776⁴ โดยตรงจากขนาดไฟล์ที่ทดสอบและตำแหน่งอิสระสี่ตำแหน่ง อย่าพิมพ์วลีตัวอย่างในฐานะผู้สมัคร สำหรับนิพจน์สี่คำที่บุคคลเลือก ไม่ต้องนับจำนวน เนื่องจากไม่มีแบบจำลองความน่าจะเป็นสำหรับตัวเลือกของบุคคลนั้น

การเปรียบเทียบนี้หลีกเลี่ยงการประมาณเวลาแคร็กและไม่ได้บอกว่าสี่คำเพียงพอสำหรับการใช้งานทุกครั้ง มันแสดงให้เห็นว่าเหตุใดหลักฐานกระบวนการจึงมีความสำคัญ จำนวนที่ทราบสามารถแจ้งการตั้งค่าได้ ในขณะที่ความเหมาะสมยังคงขึ้นอยู่กับปลายทางและรูปแบบภัยคุกคาม

ตัวอย่างการทำงาน: รับจำนวนชุดค่าผสมที่สร้างขึ้นและปล่อยให้ตัวเลือกของมนุษย์ไม่ต้องระบุปริมาณ

ตาราง Rainbow ประสิทธิภาพ GPU และการเพิ่มประสิทธิภาพเฉพาะแฮชต้องการข้อมูลเกี่ยวกับตัวตรวจสอบที่เก็บไว้และแพลตฟอร์มการโจมตี พวกเขาอยู่นอกตัวสร้างนี้และละเว้น ToolAcre ไม่มีฐานข้อมูลรหัสผ่านฝั่งเซิร์ฟเวอร์ที่การกำหนดค่าอาจรองรับหัวข้อเหล่านั้น

การเพิ่มการอ้างสิทธิ์ด้านฮาร์ดแวร์จะทำให้บทความมีตัวเลขที่ไม่แน่นอน ข้อเท็จจริงในท้องถิ่นที่ยั่งยืนคือการนับตัวเลือกที่สม่ำเสมอและขอบเขตของผลิตภัณฑ์ วิศวกรรมการโจมตีภายนอกอยู่ในการวิเคราะห์ที่แยกจากกัน

ประเด็นสำคัญ — คำในผลลัพธ์ของเครื่องมือสร้างรหัสผ่านนั้นอยู่ในพจนานุกรมสาธารณะ และนั่นก็ไม่เป็นไร การรวมกันแบบสุ่มคือสิ่งที่ผู้โจมตีไม่สามารถระบุได้ในราคาถูก

คำ EFF สามารถเปิดเผยต่อสาธารณะได้ เนื่องจากความลับมาจากการเรียงลำดับแบบสุ่มที่สดใหม่ ไม่ใช่จากการซ่อนคำศัพท์ ToolAcre ดึงดัชนีโดยไม่มีอคติแบบโมดูโลและไม่เคยเก็บประวัติ ผู้ใช้จะต้องเก็บลำดับผลลัพธ์ที่เป็นส่วนตัวและไม่ซ้ำกัน

อย่าเปลี่ยนเลขคณิตในที่สาธารณะเป็นคำสัญญาต่อผู้โจมตีทุกคน ตัวสร้างไม่ได้ป้องกันฟิชชิ่ง มัลแวร์ การใช้ซ้ำหรือการจัดเก็บข้อมูลระยะไกลที่ไม่ดี ให้กระบวนการคัดเลือกที่นับได้ การจัดการอย่างรับผิดชอบและการควบคุมระบบจะต้องส่งผลตามมา