Im Gegensatz zu den Online-Passwortangriffen liegen uns die Hashes der Benutzerpasswörter vor. Eine kryptografische Hashfunktion spiegelt dabei eine Einwegfunktion wider, bei der Daten beliebiger Größe auf Daten fester Größe abgebildet werden. Die Rekonstruktion eines Passworts anhand seines Hashes bedeutet somit, ein Passwort zu finden, welches von der Hashfunktion auf denselben Hash abgebildet wird.

Der Erfolg eines solchen Angriffs hängt somit von drei Faktoren ab. Auf der Seite des Angreifers gilt: Je mehr Prozessorleistung ihm zur Verfügung steht, desto mehr Hashes von möglichen Passwörtern können in einem festen Zeitraum generiert werden. Dem gegenüber steht verständlicherweise die Passwortstärke aber auch die eingesetzte Hashfunktion. Im Normalfall werden kryptografisch sichere Hashfunktionen bei der Authentifizierung zum Einsatz kommen, da es bei ihnen u. a. praktisch unmöglich ist, eine Kollision zu finden. Eine Kollision wäre in diesem Zusammenhang die Abbildung zweier unterschiedlicher Strings auf den selben Hashwert.

Das Cracken von Hashes kann beispielsweise mit dem Tool hashcat vollzogen werden. hashcat unterstützt mehrere Hashfunktionen wie zum Beispiel MD5, SHA1 und SHA2 (→man hashcat).

Kimberley Hudson ist Softwareentwicklerin der Dubius Payment Ltd. und ist für die Verwaltung von deren Blog zuständig. Hierfür benötigt sie administrative Rechte, weshalb ihre Zugänge für uns als Angreifer von Interesse sind. Über den folgenden /etc/shadow-Eintrag können wir ihren Umgang mit Passwörtern erahnen:


khudson:$6$41zPfrpb$ipcj7mB9nPLllAWz/Lrr97cIfPUocPUl4fACWWww0qp7puEhPfpG.3QPh6WBwIlIhtWZN4rrit4qbZpkk28pn1:17476:0:99999:7:::

Unterartikel

Kursinformationen Penetrationstest

Über das Pentest Training

Entdecken Sie die Welt des Penetration Testing. Lernen Sie Netzwerke zu infiltrieren sowie erfolgreich Systeme und Anwendungen zu penetrieren. Eignen Sie sich das notwendige Hacking-Handwerkszeug an und setzen Sie es bei der Durchführung von profesionellen Penetrationstest ein. Werden Sie zum Penetrationstester. Hier finden Sie die öffentlichen und kostenlosen Unterlagen zum Pentest Training der binsec academy GmbH. Die binsec academy GmbH bietet die dazugehörigen virtuellen Labor-Umgebungen und Zertifizierungen an. Das vermittelte Wissen zu Hacking and Penetration Testing ist aber allgemeingültig.

Über binsec academy GmbH

Die binsec academy GmbH ist der europäische Anbieter für Online Security Trainings mit virtuellen Labor-Umgebungen. Kernbestandteil aller Security Trainings ist die Vermittlung von Praxis, Praxis und nochmals Praxis. Im Wiki finden Sie hier die öffentlichen und frei verfügbaren Kurs-Materialien. Die Theorie in die Praxis umsetzen, können sie auf binsec-academy.com.