Введение
Техника обхода защиты паролем с использованием списков вероятных вариантов.
В криптоанализе и компьютерной безопасности словарная атака — это метод взлома, использующий ограниченное подмножество пространства ключей для преодоления шифра или механизма аутентификации путем определения ключа дешифрования или парольной фразы. При этом перебираются тысячи или миллионы вероятных вариантов, часто взятых из списков, составленных на основе данных о предыдущих утечках информации.
Техника
Атака по словарю основана на переборе всех строк в заранее подготовленном списке. Изначально такие атаки использовали слова из словаря (отсюда и название "атака по словарю"), однако сейчас в открытом доступе в интернете существуют гораздо более крупные списки, содержащие сотни миллионов паролей, полученных в результате утечек данных. Также существует программное обеспечение для взлома, которое может использовать эти списки и создавать распространенные вариации, например, заменять цифры на похожие по написанию буквы. Атака по словарю проверяет только те варианты, которые считаются наиболее вероятными для успеха. Атаки по словарю часто оказываются успешными, поскольку многие люди склонны выбирать короткие пароли, состоящие из обычных слов или распространенных паролей, или их вариации, например, путем добавления цифры или знака препинания. Успех атак по словарю обусловлен тем, что многие часто используемые методы создания паролей охвачены доступными списками в сочетании с генерацией шаблонов взломщическим программным обеспечением. Более безопасным подходом является случайная генерация длинного пароля (15 символов и более) или многословной парольной фразы с использованием программы-менеджера паролей или ручного ввода.
Предосчитана атака словарь/ Rainbow стол атака
Можно достичь компромисса между временем и объемом памяти, предварительно вычислив список хэшей слов из словаря и сохраняя их в базе данных, используя хэш в качестве ключа. Это требует значительного времени на подготовку, но позволяет выполнять саму атаку быстрее. Объем памяти, необходимый для предварительно вычисленных таблиц, когда-то был существенной проблемой, но сейчас он менее актуален благодаря низкой стоимости дискового пространства. Атаки по предварительно вычисленным словарям особенно эффективны, когда требуется взломать большое количество паролей. Предварительно вычисленный словарь нужно сгенерировать только один раз, и после этого хэши паролей можно искать практически мгновенно в любое время, чтобы найти соответствующий пароль. Более совершенный подход заключается в использовании радужных таблиц, которые уменьшают требования к памяти за счет незначительного увеличения времени поиска. См. LM hash для примера системы аутентификации, скомпрометированной подобной атакой. Атаки по предварительно вычисленным словарям, или "атаки с использованием радужных таблиц", можно предотвратить, используя соль – технику, которая заставляет пересчитывать хэш-словарь для каждого запрашиваемого пароля, делая предварительные вычисления невозможными, при условии, что количество возможных значений соли достаточно велико.