Кіріспе
Парольді қорғауды ықтимал мүмкіндіктер тізімін пайдалану арқылы жеңу техникасы. Криптоанализ және компьютерлік қауіпсіздік салаларында сөздік шабуыл – шифр немесе аутентификация механизмін жеңу үшін, кілт кеңістігінің шектеулі жиынтығын қолдана отырып, шифрлау кілтін немесе құпия сөзді анықтауға бағытталған шабуыл. Бұл шабуылда, өткен қауіпсіздік бұзушылықтарынан алынған мыңдаған немесе миллиондаған ықтимал нұсқалар сыналып көріледі.
In cryptanalysis and computer security, a dictionary attack is an attack using a restricted subset of a keyspace to defeat a cipher or authentication mechanism by trying to determine its decryption key or passphrase, sometimes trying thousands or millions of likely possibilities often obtained from lists of past security breaches.
Техника
Сөздік шабуылы алдын ала дайындалған тізімдегі барлық жолдарды талқылауға негізделген. Бұндай шабуылдар бастапқыда сөздікте кездесетін сөздерді пайдаланған (содан бері "сөздік шабуылы" деген атау пайда болды); бірақ, қазір ашық интернетте бұрынғы деректердің бұзылуынан қалпына келтірілген жүздеген миллион парольдерді қамтитын әлдеқайда үлкен тізімдер бар. Сондай-ақ, мұндай тізімдерді пайдаланатын және әріптерді ұқсас сандармен ауыстыру сияқты, кең таралған өзгерістерді жасайтын бағдарламалық құралдар да бар. Сөздік шабуылы тек сәтті болуы мүмкін нұсқаларды ғана тексеріп көреді. Сөздік шабуылы көбінесе сәтті аяқталады, себебі көптеген адамдар қысқа парольдерді таңдауға бейім, олар қарапайым сөздер немесе жиі қолданылатын парольдер болып табылады; немесе, мысалы, бір цифр немесе тыныш белгі қосу арқылы алынған өзгертілген нұсқалар. Сөздік шабуылының сәтті болу себебі, көптеген қолданылатын пароль жасау әдістері қолжетімді тізімдерде қамтылған, сонымен қатар бағдарламалық құралдардың үлгі жасау мүмкіндігімен үйлеседі. Қауіпсіздікті арттыру үшін, парольді басқару бағдарламасын қолданып немесе қолмен енгізу арқылы ұзын (15 немесе одан көп әріптен) парольді немесе бірнеше сөзден тұратын құпия сөзді кездейсоқ түрде жасаған жөн.
Алдын ала есептелген сөздік шабуыл / Көкшетауыш үстел шабуыл
Уақыт-кеңістік арасалмақтылығын сөздіктегі сөздердің хэштерінің тізімін алдын ала есептеу және осы хэштерді деректер базасында кілт ретінде сақтау арқылы қол жеткізуге болады. Бұл айтарлықтай дайындық уақытын қажет етеді, бірақ шабуылды жылдамдатуға мүмкіндік береді. Алдын ала есептелген кестелерге қойылатын сақтау талаптары бұрын қымбатқа түсетін, бірақ қазір дискілік жадтың төмен құнына байланысты бұл мәселе азайды. Алдын ала есептелген сөздік шабуылдары, әсіресе көптеген құпия сөздерді бұзу қажет болғанда тиімді. Алдын ала есептелген сөздікті бір рет ғана жасау қажет, және ол аяқталғаннан кейін, сәйкес құпия сөзді табу үшін құпия сөздердің хэштерін кез келген уақытта дерлік жылдам іздеуге болады. Кеміткіш тәсіл – жаңбыр кестелерін пайдалану, олар сақтау талаптарын азайтады, бірақ іздеу уақытын сәл ұзартады. Мұндай шабуылға ұшыраған аутентификация жүйесінің мысалы үшін LM хэшін қараңыз. Алдын ала есептелген сөздік шабуылдары немесе "жаңбыр кестесі шабуылдары" тұзды пайдалану арқылы тоқтатылуы мүмкін, бұл техника әр ізделінетін құпия сөз үшін хэш сөздігін қайта есептеуге мәжбүрлейді, алдын ала есептеуді мүмкін емес етеді, егер тұздың мүмкін болатын мәндерінің саны жеткілікті болса.