Zum Forum springen
Passwort Sicherheit...
 
Benachrichtigungen
Alles löschen

[Geschlossen] Passwort Sicherheit- Prost Mahlzeit

53 Beiträge
23 Benutzer
0 Reactions
2,686 Ansichten

http://www.gulli.com/news/moderne-grafikkarten-knacken-auch-schwierige-passw-rter-2011-06-06

Dann noch mal eine Stelle mehr, " fh0GH5h" und der Rechner schwitzt ganze vier Tage lang, während die GPU zum Knacken nur 17,5 Minuten braucht.

wtf


52 Antworten
Valain
Beigetreten: 30.03.2007

Naja hab sofern es die Seiten zulassen >20 Passwörter...also mir wayne was da die Graka packt.


FiftyBlume
Beigetreten: 06.06.2010

Original von fischief
http://www.gulli.com/news/moderne-grafikkarten-knacken-auch-schwierige-passw-rter-2011-06-06

Dann noch mal eine Stelle mehr, " fh0GH5h" und der Rechner schwitzt ganze vier Tage lang, während die GPU zum Knacken nur 17,5 Minuten braucht.

wtf

Normal, GPU sind speziall CPUs und entsprechend schnell bei sowas :)


ja aber man braucht doch auch den hash von dem pw


DeathDraw
Beigetreten: 12.01.2007

Original von damiAceHigh
ja aber man braucht doch auch den hash von dem pw

???

Im Artikel geht es um BF-Attacken...


vandaalen
Beigetreten: 07.03.2008

Hallo fischief,

ich habe den Thread in das Technikforum verschoben. Bitte nutze in Zukunft auch die Unterforen.

Gruß vandaalen


Man braucht den Hashwert vermutlich, der mit einem unsicheren Hashverfahren (MD5 any1?) gehasht wurde. Dann kann man das sehr schnell berechnen.


MisterJ
Beigetreten: 26.03.2006

Original von DeathDraw

Original von damiAceHigh
ja aber man braucht doch auch den hash von dem pw

???

Im Artikel geht es um BF-Attacken...

...wozu man den hash braucht.
Die Graka wird wohl kein webinterface brute-forcen.

Ich sehe kein Problem in dem Artikel. Die Grakas sind nur linear schneller als CPUs, Passwörter machen es aber mit zunehmender Länge exponentiell schwerer, wie man an den Zahlen sieht.
Also ein paar Stellen dran und alles OK.


_Anonymous_ Themenstarter
_Anonymous_

Original von MisterJ

Original von DeathDraw

Original von damiAceHigh
ja aber man braucht doch auch den hash von dem pw

???

Im Artikel geht es um BF-Attacken...

...wozu man den hash braucht.
Die Graka wird wohl kein webinterface brute-forcen.

Ich sehe kein Problem in dem Artikel. Die Grakas sind nur linear schneller als CPUs, Passwörter machen es aber mit zunehmender Länge exponentiell schwerer, wie man an den Zahlen sieht.
Also ein paar Stellen dran und alles OK.

so einfach ist es nicht, wird vielleicht iern von hundert nen pw mit 15 oder 20 stellen haben. Die meisten können sich nicht vorstellen das man so schnell knacken kann.


sarc
Beigetreten: 06.06.2008

Verwundert mich jetzt nicht wirklich. Von der reinen Rechenleistung kann so ne Karte durchaus mit nem kleinen Cluster mithalten, und Hashes berechnen ist halt einfach nur rechnen.

@Mart1: Das stimmt schon mal nicht. Die GPU sollte bei den meisten eingesetzten Hashfunktionen brutal schnell sein, eben weil nur gerechnet wird, und das kann das Ding extrem gut. Wie sicher das Verfahren an sich ist, ist bei ner Brute Force Attacke völlig wurscht.

damiAceHigh hat da schon eher recht: Was das Programm dem Namen nach tut, ist Hashes von Passwörtern berechnen. Dazu brauche ich dann aber auch das Passwort in "verschlüsselter" Form. Der Angreifer muss dieses also erst mal abgegriffen haben. Das geht entweder über den Transportkanal, wenn der nicht verschlüsselt ist. Dann hat man aber sowieso schon ein Problem, weil da gern auch mal Passwörter im Klartext drüberlaufen.
Oder eben (was der gewöhnliche Weg sein dürfte), der Angreifer bricht in irgend nen Server ein und klaut ne ganze Reihe von Passwort-Hashes. Mittlerweile sollten aber (zumindest theoretisch) Kombinationen verschiedener Hashverfahren sowie Salts Standard sein. Solang der Angreifer also nicht auch noch das Verfahren und den Salt erbeuten kann, beißt er sich daran immer noch die Zähne aus.


sarc
Beigetreten: 06.06.2008

Ach ja, zum Thema "schnell knacken"... Google mal nach "Rainbow Table". Für die gebräuchlichsten Hashverfahren gibts da auch schon Webinterfaces. Dagegen ist das, was die Grafikkarte kann, ziemlich lächerlich... ;)


_Anonymous_ Themenstarter
_Anonymous_

Original von vandaalen
Hallo fischief,

ich habe den Thread in das Technikforum verschoben. Bitte nutze in Zukunft auch die Unterforen.

Gruß vandaalen

is fast kein Traffic und die wenigsten weren zum Thema was wissen, deswegen hatte ich smalltalk gewählt.


nomi2k
Beigetreten: 16.02.2008

Vor allem ist der Zeichensatz wichtig.
Großbuchstaben, kleine, zahlen und Sonderzeichen sind wichtig.
dann noch mehr als 15 Zeichen und schon ist es recht sicher.

Natürlich errechnen große Cluster mit mehreren starken gpus die passwoerter leichter aber nun ja was will man machen. Guter gpu schafft so 6000 pw hashes pro sekunde.

Keepass mit starken masterpassword und auf jeder seite die maximale zeichenlange und unterschiedliche pws dann läuft es.


DeathDraw
Beigetreten: 12.01.2007

Original von MisterJ
[...]
...wozu man den hash braucht.
Die Graka wird wohl kein webinterface brute-forcen.
[...]

LoL... Mit Hash + Passwort finden interpretiere ich immer wieder Rainbowtables.

Sry, hast natürlich recht :P


îhr sprecht alle in rätseln..


Vorlop
Beigetreten: 05.10.2007

Da gabs schon letztes Jahr nen Artikel in der c't zu... Mehr Stellen bringen immer mehr als Sonderzeichen. Ein 12 Stelliges Passwort ist zur Zeit absolut ausreichend.


KeePass ftw


Original von sarc
Ach ja, zum Thema "schnell knacken"... Google mal nach "Rainbow Table". Für die gebräuchlichsten Hashverfahren gibts da auch schon Webinterfaces. Dagegen ist das, was die Grafikkarte kann, ziemlich lächerlich... ;)

quelle? ich ging bis jetzt davon aus, dass gpu bruteforcing effizienter ist.


nomi2k
Beigetreten: 16.02.2008

Original von Vorlop
Da gabs schon letztes Jahr nen Artikel in der c't zu... Mehr Stellen bringen immer mehr als Sonderzeichen. Ein 12 Stelliges Passwort ist zur Zeit absolut ausreichend.

:facepalm:

Beispiel:

26 Zeichen also nur Kleinbuchstaben mit 12 Zeichen sind
26^12 mögliche Passwörter. also ~ 9,5 * 10^16

96 Zeichen also Kleine, Großbuchstaben, Zahlen und Sonderzeichen sind
96^10 mögliche Passwörter also ~ 6,6 * 10^19

=> lieber ein komplexes Passwort mit 10 Zeichen als ein einfaches mit 12 Zeichen.

Zudem am natürlich solche Sachen wie Großbuchstaben am anfange und Zahlen oder Sonderzeichen am Ende vermeiden da bei vielen Benutzer das Passwort so aussieht

Blume123456.

besser wäre da bl1Um2.E

ansonsten natürlich am besten von Worten oder Sätzen oder Tastaturlayouts absehen. Also nicht QWERTZ741 oder sowas.

oder einfach KeePass nehmen. 1 Masterpassword das gut gewählt wird und dann die anderen Passwörter halt von dem KeePass generieren lassen.

1. Ist es sicherer
2. ist es schneller (Strg + Alt + A) fügt Username und Passwört direkt ein.
3. Ist für viele Plattformen verfügbar in kombination mit Dropbox überall erreichbar.

und generell einfach nur nutz! ;)


nomi2k
Beigetreten: 16.02.2008

Original von roester

Original von sarc
Ach ja, zum Thema "schnell knacken"... Google mal nach "Rainbow Table". Für die gebräuchlichsten Hashverfahren gibts da auch schon Webinterfaces. Dagegen ist das, was die Grafikkarte kann, ziemlich lächerlich... ;)

quelle? ich ging bis jetzt davon aus, dass gpu bruteforcing effizienter ist.

Rainbow tables sind natürlich weit aus schnell weil die Rechenarbeit schon getan worden ist und nur noch eine quasi Tabelle durchsucht wird.
Das heißt es wird wie bei Bruteforce erstmal alle kombinationen in eine riesige Tabelle gespeichert.

Also z.B.

Passwort | Hashwert
Bla1234 | 97fae39bfd56c35b

natürlich werden die Tabellen schweine Groß und durch irgendwelche Mathematiche tricks etc. werden diese verkleinert sodass man aus gewissen einträgen auch andere einträge berechnen kann.
Aber bei einer gewissen Zeichenlänge und Zeichenumfang wird auch das noch unwirtschaftlich und du hast einfach riesige Datenmenge.
Mathematisch kann ich da leider nicht weiterhelfen, da ich da nicht so tief in der Materie bin.


Teilen: