Offline-Passwortangriffe

binsec academy GmbH Pentest Training Hacking

Im Gegensatz zu den Online-Passwortangriffen liegen uns die Hashes der Benutzerpasswörter vor. Eine kryptografische Hashfunktion spiegelt dabei eine Einwegfunktion wider, bei der Daten beliebiger Größe auf Daten fester Größe abgebildet werden. Die Rekonstruktion eines Passworts anhand seines Hashes bedeutet somit, ein Passwort zu finden, welches von der Hashfunktion auf denselben Hash abgebildet wird.

Der Erfolg eines solchen Angriffs hängt somit von drei Faktoren ab. Auf der Seite des Angreifers gilt: Je mehr Prozessorleistung ihm zur Verfügung steht, desto mehr Hashes von möglichen Passwörtern können in einem festen Zeitraum generiert werden. Dem gegenüber steht verständlicherweise die Passwortstärke aber auch die eingesetzte Hashfunktion. Im Normalfall werden kryptografisch sichere Hashfunktionen bei der Authentifizierung zum Einsatz kommen, da es bei ihnen u. a. praktisch unmöglich ist, eine Kollision zu finden. Eine Kollision wäre in diesem Zusammenhang die Abbildung zweier unterschiedlicher Strings auf den selben Hashwert.

Das Cracken von Hashes kann beispielsweise mit dem Tool hashcat vollzogen werden. hashcat unterstützt mehrere Hashfunktionen wie zum Beispiel MD5, SHA1 und SHA2 (→man hashcat).

Kimberley Hudson ist Softwareentwicklerin der Dubius Payment Ltd. und ist für die Verwaltung von deren Blog zuständig. Hierfür benötigt sie administrative Rechte, weshalb ihre Zugänge für uns als Angreifer von Interesse sind. Über den folgenden /etc/shadow-Eintrag können wir ihren Umgang mit Passwörtern erahnen:


khudson:$6$41zPfrpb$ipcj7mB9nPLllAWz/Lrr97cIfPUocPUl4fACWWww0qp7puEhPfpG.3QPh6WBwIlIhtWZN4rrit4qbZpkk28pn1:17476:0:99999:7:::

Unterartikel

binsec academy GmbH - Online IT Security Training with Practical Focus

Die binsec academy GmbH ist ein Anbieter von praxisorientierten Online-Trainings im Bereich IT-Sicherheit. Das Schulungsangebot umfasst unter anderem Penetration Testing und sichere Softwareentwicklung. Die Teilnehmer lernen in realitätsnahen Laborumgebungen, die typische IT-Infrastrukturen und Anwendungen simulieren. Die Kurse beinhalten anerkannte Standards wie den OWASP Top 10 und PCI DSS und sind in mehreren Programmiersprachen verfügbar. Nach erfolgreichem Abschluss erhalten die Teilnehmenden Zertifikate wie den Binsec Academy Certified Pentest Professional (BACPP) oder den Binsec Academy Certified Secure Coding Professional (BACSCP), die ihre praktischen Fähigkeiten zur Erkennung und Behebung von Sicherheitslücken belegen.

Gehe zu binsec acadmy GmbH

binsec GmbH – Experten für Penetrationstests

Die binsec GmbH ist ein deutsches IT-Sicherheitsunternehmen mit Schwerpunkt auf professionellen Penetrationstests. Mit über 10 Jahren Erfahrung führt das Team tiefgehende Sicherheitsprüfungen von Netzwerken, Webanwendungen, APIs und mobilen Apps durch. Zertifizierte Experten identifizieren und dokumentieren systematisch Sicherheitslücken, um Unternehmen dabei zu unterstützen, ihre IT-Sicherheit zu verbessern und Compliance-Anforderungen zu erfüllen.

Gehe zu binsec GmbH

Kontakt

binsec GmbH
Solmsstraße 41
60486 Frankfurt am Main
Germany

Impressum

Geschäftsführer: Patrick Sauer
Prokurist: Dominik Sauer, Florian Zavatzki
Handelsregister: Frankfurt am Main, HRB97277
Umsatzsteuer-ID: DE290966808