image

Man gaat als uitdaging door zijn vrouw gekozen wachtwoord kraken

zondag 18 augustus 2013, 10:02 door Redactie, 10 reacties

Om aan te tonen hoe belangrijk het is om een veilig wachtwoord te kiezen is Microsoft MVP Brien Posey een uitdaging gestart waarbij hij probeert het wachtwoord van zijn vrouw te kraken. Hij maakte een ZIP-bestand en vroeg zijn vrouw om een wachtwoord te kiezen. Posey gaf haar geen regels, behalve dat het een sterk wachtwoord moest zijn, maar niet al te lang. "Ik wilde dat ze een wachtwoord gebruikte dat realistisch genoeg was om in een zakelijke omgeving te worden gebruikt."

Posey probeerde eerst een woordenboekaanval, maar had daar geen succes mee. Daarop probeerde hij een brute force-aanval. Hij schakelde een aantal servers in om het wachtwoord te kraken. In totaal ging het om 40 CPU cores die op zo'n 4 Ghz draaiden. Na een aantal uur schakelden alle servers zich vanwege de ontstane hitte uit, op een na.

Deze server met acht CPU cores nam de taak over. De machine is in staat om 1200 pogingen per seconde te proberen. Na twee weken 24 uur per dag te hebben aangestaan is het wachtwoord nog steeds niet gekraakt.

De Microsoft MVP merkt op dat als iemand een wachtwoord van acht karakters gebruikt dat alleen uit kleine letters bestaat, en de aanvaller de wachtwoordlengte weet, het met 1200 pogingen per seconde nog steeds 5,5 jaar duurt om het wachtwoord te kraken.

Encryptie

Posey erkent dat de server nogal moeite heeft met de 256-bit encryptie van het ZIP-bestand. Tegenwoordig zijn met name videokaarten zeer efficiënt als het om het kraken van wachtwoorden gaat. Daarnaast worden veel wachtwoorden achterhaald aan de hand van de bijbehorende hash, die bijvoorbeeld via een gehackte website of database is buitgemaakt.

Een hashing-algoritme codeert het wachtwoord van gebruikers en deze gecodeerde versie, de hash, wordt vervolgens opgeslagen. "Toch valt het niet te ontkennen dat lengte en complexiteit een essentiële rol in de veiligheid van wachtwoorden spelen", aldus Posey, die het wachtwoord van zijn vrouw nog steeds niet heeft gekraakt.

Reacties (10)
18-08-2013, 11:02 door Anoniem
Het enige wat Posey demonstreert is dat men bij Microsoft nog steeds geen benul heeft van veiligheid of de huidige ontwikkelingen en blijkbaar is het ook te lastig om servers te laten throttlen of voldoende te koelen.
18-08-2013, 11:34 door Anoniem
Toch wel benieuwd wat het wachtwoord is wat ze gebruikt :)
18-08-2013, 11:51 door yobi
Misschien met speciale hardware:
https://securityledger.com/2012/12/new-25-gpu-monster-devours-passwords-in-seconds/
18-08-2013, 12:01 door Anoniem
Een hoop oververhitte show en weinig inhoud. Typisch de stijl van "microsoft valued partners". Dit soort dingen doe je tegenwoordig met GPUs, niet met CPUs. Of je moet met tienduizenden aan komen zetten, dan is het wellicht nog interessant. En dan regel je behoorlijke koeling. Maar zelfs dat kan deze beun de windowshaas niet.
18-08-2013, 16:46 door golem

Toch wel benieuwd wat het wachtwoord is wat ze gebruikt :)
Het wachtwoord is "DoSomethingUsefull" ;)
18-08-2013, 19:35 door Anoniem
Microsoft MVPs zijn per definitie mensen die niet in dienst zijn bij Microsoft. Het bericht zegt dus niks over hoe MS omgaat met beveiliging.
18-08-2013, 19:44 door Anoniem
Fout, het is "iWantToDevorceYou123"
18-08-2013, 23:12 door N4ppy
Ah lag daarom outlook er een tijdje uit?
19-08-2013, 05:22 door Anoniem
Door Anoniem: Fout, het is "iWantToDevorceYou123"

Door die spellingsfout werkte de dictonary attack wss niet ^^
19-08-2013, 11:14 door Anoniem
@ Anoniem 11:02: dat de man MVP is, wil nog niet zeggen dat hij mij Microsoft werkt. Deze meneer werkt voor zichzelf, zoals u kunt zien op LinkedIn.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.