Accueil Finances personnelles Une étude de cas sur la façon dont les pirates informatiques utilisent les vulnérabilités du mot de passe Windows

Une étude de cas sur la façon dont les pirates informatiques utilisent les vulnérabilités du mot de passe Windows

Table des matières:

Vidéo: #1 - INTERRO SURPRISE - La cybersécurité 2025

Vidéo: #1 - INTERRO SURPRISE - La cybersécurité 2025
Anonim

Dans cette étude de cas, le Dr. Philippe Oechslin, consultant indépendant en sécurité de l'information, a partagé ses découvertes récentes sur la façon dont les pirates peuvent utiliser les vulnérabilités de mot de passe Windows. C'est une bonne information à prendre en compte pour éviter d'être piraté lors de la création de vos propres mots de passe.

La situation

En 2003, le Dr Oechslin a découvert une nouvelle méthode de craquage des mots de passe Windows - maintenant communément appelée craquage arc-en-ciel . Tout en testant un outil de mot de passe à force brute, Dr. Oechslin pensait que tout le monde utilisant le même outil pour générer les mêmes hashes (représentations cryptographiques de mots de passe) était une perte de temps.

Il pensait que la génération d'un énorme dictionnaire de tous les hashes possibles faciliterait le déchiffrement des mots de passe Windows, mais se rendrait rapidement compte qu'un dictionnaire des hachages LAN Manager (LM) de tous les mots de passe alphanumériques possibles plus d'un téraoctet de stockage.

Au cours de ses recherches, le Dr Oechslin a découvert une technique appelée compromis temps-mémoire, où les hachages sont calculés à l'avance, mais seulement une petite fraction est stockée (environ un sur mille). Dr. Oechslin a découvert que la façon dont les hachages LM sont organisés vous permet de trouver n'importe quel mot de passe si vous passez du temps à recalculer certains hashs. Cette technique économise la mémoire mais prend beaucoup de temps.

En étudiant cette méthode, le Dr Oechslin a trouvé un moyen de rendre le processus plus efficace, permettant de trouver l'un des 80 milliards de hachages uniques en utilisant une table de 250 millions d'entrées (1 Go de données) et effectuant seulement 4 millions de calculs de hachage. Ce processus est beaucoup plus rapide qu'une attaque par force brute, qui doit générer en moyenne 50% des hachages (40 milliards).

Cette recherche est basée sur l'absence d'un élément aléatoire lorsque les mots de passe Windows sont hachés. Cela est vrai pour le hachage LM et le hachage NTLM intégré à Windows. Le même mot de passe produit le même hachage sur n'importe quelle machine Windows. Bien que l'on sache que les hashs de Windows n'ont pas d'élément aléatoire, personne n'a utilisé une technique comme celle que Dr. Oechslin a découvert pour casser les mots de passe Windows.

Dr. Oechslin et son équipe ont à l'origine placé un outil interactif sur leur site Web qui a permis aux visiteurs de soumettre des hachages et de les faire craquer. Sur une période de six jours, l'outil a craqué 1 845 mots de passe en moyenne 7,7 secondes! Vous pouvez essayer la démo pour vous-même.

Le résultat

Alors, quel est le problème, dites-vous? Cette méthode de cracking par mot de passe peut casser pratiquement n'importe quel mot de passe alphanumérique en quelques secondes, alors que les outils de force brute actuels peuvent prendre plusieurs heures. Le Dr Oechslin et son équipe de recherche ont créé une table avec laquelle ils peuvent déchiffrer n'importe quel mot de passe composé de lettres, de chiffres et de 16 autres caractères en moins d'une minute, démontrant ainsi que les mots de passe ne sont pas suffisants.

Dr. Oechslin a également déclaré que cette méthode est utile pour les pirates éthiques qui n'ont que peu de temps pour effectuer leurs tests. Malheureusement, les pirates malveillants ont le même avantage et peuvent effectuer leurs attaques avant que quelqu'un ne les détecte!

Philippe Oechslin, PhD, CISSP, est chargé de cours et assistant de recherche à l'Ecole Polytechnique Fédérale de Lausanne et fondateur et PDG d'Objectif Sécurité.

Une étude de cas sur la façon dont les pirates informatiques utilisent les vulnérabilités du mot de passe Windows

Le choix des éditeurs

Principes de base du protocole de routage IP Multicast - dummies

Principes de base du protocole de routage IP Multicast - dummies

IP Le routage multicast est le routage du trafic multicast. La nature des données IP Multicast est telle qu'elle a ses propres problèmes de routage de réseau Cisco. Il existe quatre protocoles de multidiffusion principaux pris en charge par le Cisco IOS actuel. L'illustration vous montre approximativement où les protocoles sont utilisés; Ce qui suit est ...

Comment le protocole STP (Spanning Tree Protocol) gère les modifications du réseau - dummies

Comment le protocole STP (Spanning Tree Protocol) gère les modifications du réseau - dummies

Nouveau concentrateur ou passer à un réseau mappé STP (Spanning Tree Protocol)? Pour cet exemple, un concentrateur était connecté à un port sur les deux commutateurs 11: 99 et 77: 22. Un concentrateur était utilisé car il ne disposait pas d'une intelligence réseau. L'effet net est en fait le même que ...

Types de réseau local (LAN) - nuls

Types de réseau local (LAN) - nuls

Un WAN est un type de réseau local (LAN) . Un réseau local est un réseau privé généralement constitué d'une connexion réseau fiable, rapide et bien connectée. Les alternatives sur le framework LAN incluent CAN, MAN et WAN. Ces trois options de réseau sont illustrées ci-dessous: CAN Si vous utilisez le réseau LAN ...

Le choix des éditeurs

Bebo est l'application de médias sociaux pour vous? - les nuls

Bebo est l'application de médias sociaux pour vous? - les nuls

Comment savez-vous quel est le bon média social pour vous? La culture moderne devient de plus en plus dépendante des médias sociaux tels que Bebo, Facebook, Twitter et What'sApp, ainsi que de nombreux autres. Le questionnaire suivant vous aidera à déterminer si vous avez ou non ce qu'il faut pour être social sur le nouveau ...

Comment utiliser Bebo - dummies

Comment utiliser Bebo - dummies

Bebo, la nouvelle application des médias sociaux, est aussi facile à utiliser que C'est amusant à regarder. Vous pouvez obtenir cette nouvelle application sur Google Play Store et Apple App Store. Lancez Bebo et suivez les instructions à l'écran pour terminer le processus de création de compte. Après avoir téléchargé avec succès, ...

Le choix des éditeurs

Ce que vous pouvez trouver dans une barre latérale de blog - des mannequins

Ce que vous pouvez trouver dans une barre latérale de blog - des mannequins

La plupart des blogs contiennent du matériel de barre latérale. La plupart des blogs sont disposés en deux ou trois colonnes, et le contenu de la barre latérale apparaît généralement dans les deuxième et / ou troisième colonnes. Certains blogs n'ont pas de barres latérales, et sur d'autres blogs, vous pouvez découvrir des éléments supplémentaires au-delà de ce que vous voyez ici. Archives basées sur la date: Presque tous les blogs sont ...

Lorsqu'un réseau publicitaire est approprié pour votre blog maman - les mannequins

Lorsqu'un réseau publicitaire est approprié pour votre blog maman - les mannequins

Ne sont que quelques-unes modèles conflit en cours d'exécution des publicités avec vos meilleurs intérêts. C'est quand vous bloguez pour vendre vos propres produits ou pour promouvoir vos services professionnels. Même dans ce cas, il est toujours possible de diffuser des annonces sur ces blogs, surtout si les annonces font la promotion de produits et de services complémentaires et non concurrents. Mais si vous êtes ...

Quand maman blogue pour Swag is Okay - les mannequins

Quand maman blogue pour Swag is Okay - les mannequins

Dans certaines circonstances légitimes vous pouvez vous sentir travailler gratuitement vaut votre temps et la publicité que vous offrez à une marque. Cela peut être comparé à un stage non rémunéré. Si vous êtes stagiaire et que vous avez une excellente expérience de travail, alors c'est une entreprise précieuse. Si vous êtes stagiaire et que vous ne versez que du café et que vous livrez ...