Ethical Hacking Academy · Oppitunti

Sanastot ja säännöt

Sanakirjojen rakentaminen.

Oppitunti 1/413 vaihetta

Sanastot ja säännöt on ilmainen Ethical Hacking Academy-oppitunti CoddyKitissä. Tämä on oppitunti 1/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Ethical Hacking Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Ethical Hacking Academy-kurssilla on yhteensä 4 oppituntia.

Miksi sanalistat ovat tärkeitä?

Useimmat salasanat eivät ole satunnaisia — ihmiset käyttävät uudelleen yleisiä sanoja, kaavoja ja korvauksia. Sanallista (dictionary) käytetään tiedostona, joka sisältää ehdokassalasanoja. Laadukkaat sanalistat ovat yksittäinen tärkein tekijä ihmisen valitsemien salasanojen murtamisen onnistumisessa.

Klassiset sanalistat

Tunnetuin sanalista on rockyou.txt, joka vuoti vuonna 2009 tapahtuneessa tietomurrossa ja sisältää 32 miljoonaa oikeaa salasanaa. Se toimitetaan Kalin mukana. SecLists-projekti kokoaa monia kuratoituja listoja salasanoille, käyttäjänimille ja fuzzaukseen.

/usr/share/wordlists/rockyou.txt
/usr/share/seclists/Passwords/

Kohdennetut sanalistat CeWL:llä

Yleiset listat eivät tunne organisaatiokohtaisia sanoja. CeWL käy kohdesivuston läpi ja kerää sanoja sen sivuilta rakentaakseen mukautetun sanalistan, joka vastaa yrityksen terminologiaa, tuotteita ja nimiä.

cewl -d 2 -m 5 -w custom.txt https://target.local

Profilointi CUPP:llä

CUPP (Common User Passwords Profiler) muodostaa yksilöityjä ehdokkaita kohteesta tiedettyjen tietojen — nimen, kumppanin, lemmikin ja syntymäajan — perusteella yhdistelemällä ja muuntelemalla niitä ihmisten todellisten salasananmuodostustapojen mukaisesti.

cupp -i
# answer prompts: name, nickname, birthdate, pet...

Mitä säännöt ovat?

Sen sijaan, että jokainen muunnelma tallennettaisiin, säännöt muuntavat jokaisen perussanan lennossa: muuttavat ensimmäisen kirjaimen isoksi, lisäävät numeroita ja vaihtavat kirjaimia symboleiksi. Yksi sana ja säännöt voivat laajentua tuhansiksi realistisiksi ehdokkaiksi.

Yleiset sääntötoiminnot

Tyypilliset muunnokset jäljittelevät ihmisten tapoja:

  • Ensimmäinen kirjain isoksi: password → Password
  • Vuoden lisääminen loppuun: Password2024
  • Leet-korvaus: P@ssw0rd
  • !-merkin lisääminen loppuun

Hashcatin sääntösyntaksi

Hashcatin säännöissä käytetään yksimerkkisiä funktioita. c muuttaa kirjainkoon isoksi, $X lisää X:n loppuun ja sa@ vaihtaa a→@. Säännöt sijaitsevat .rule-tiedostoissa, yksi sääntö kullakin rivillä.

c $2 $0 $2 $4
sa@ ss$ c
# capitalize, append 2024 / leet-swap+capitalize

Valmiit sääntötiedostot

Hashcatin mukana toimitetaan tehokkaita sääntökokoelmia sen rules/-kansiossa. best64.rule on nopea ja tehokas kokoelma; dive.rule ja OneRuleToRuleThemAll ovat suurempia ja perusteellisempia mutta hitaampia.

/usr/share/hashcat/rules/best64.rule
/usr/share/hashcat/rules/dive.rule

Sanalistojen ja sääntöjen yhdistäminen

Voittava yhdistelmä on hyvä sanalista ja sääntökokoelma: realistiset perussanat kerrotaan realistisilla muunnoksilla. Tämä päihittää ihmisten salasanoissa selvästi brute forcen ja pysyy samalla paljon pienempänä kuin tyhjentävä haku.

hashcat -m 0 -a 0 hashes.txt rockyou.txt -r best64.rule

Sanojen muokkauksen kompromissit

Enemmän sääntöjä = enemmän ehdokkaita = enemmän aikaa. Valtava sääntötiedosto voi muuttaa 14 miljoonan sanan listan miljardeiksi arvauksiksi. Tasapainottakaa kattavuus käytettävissä olevan ajan ja hash-algoritmin nopeuden kanssa.

Etiikka ja valtuutus

Kohdennettujen sanalistojen rakentaminen henkilön sosiaalisen median tietojen perusteella on tiedustelua, johon on oltava valtuutus. Murtakaa vain hasheja, joiden testaamiseen teillä on lupa (omista järjestelmistänne tai kirjalliseen suostumukseen perustuvasta toimeksiannosta). Väärinkäyttö on rikos.

Pikatarkistus

Testatkaa sanalistoja koskevat tietonne.

Kertaus

Opitte rakentamaan murtamiseen tarkoitettuja sanakirjoja:

  • rockyou.txt ja SecLists ovat keskeisiä sanalistoja
  • CeWL kerää tietoja sivustoilta; CUPP profiloi henkilöitä
  • Säännöt muuntavat sanoja (muuttavat kirjainkoon, lisäävät merkkejä ja käyttävät leetiä) — esimerkiksi best64.rule
  • Yhdistäkää lista ja säännöt, jotta ihmisten salasanojen kattavuus olisi mahdollisimman hyvä

Seuraavaksi: GPU-murtaminen Hashcatilla.

Aloita maksutta

Opi Ethical Hacking Academy tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
31
Oppitunnit
111

Usein kysytyt kysymykset

Onko oppitunti ”Sanastot ja säännöt” ilmainen?

Kyllä – oppitunnin ”Sanastot ja säännöt” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Ethical Hacking Academy-kurssin, päivitä CoddyKit PROhon. Ethical Hacking Academy-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Sanastot ja säännöt”?

Sanakirjojen rakentaminen. Harjoittelet Ethical Hacking Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Ethical Hacking Academy-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Ethical Hacking Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 1/4.

Kuinka kauan ”Sanastot ja säännöt”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Ethical Hacking Academy-oppitunnilla?

Kyllä. Jokainen Ethical Hacking Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. Sanastot ja säännöt
  2. Hashcat
  3. John the Ripper
  4. Verkkohyökkäykset ja offline-hyökkäykset
← Takaisin: Ethical Hacking Academy