http://www.gulli.com/news/moderne-grafikkarten-knacken-auch-schwierige-passw-rter-2011-06-06
Dann noch mal eine Stelle mehr, " fh0GH5h" und der Rechner schwitzt ganze vier Tage lang, während die GPU zum Knacken nur 17,5 Minuten braucht.
wtf
http://www.gulli.com/news/moderne-grafikkarten-knacken-auch-schwierige-passw-rter-2011-06-06
Dann noch mal eine Stelle mehr, " fh0GH5h" und der Rechner schwitzt ganze vier Tage lang, während die GPU zum Knacken nur 17,5 Minuten braucht.
wtf
Naja hab sofern es die Seiten zulassen >20 Passwörter...also mir wayne was da die Graka packt.
Original von fischief
http://www.gulli.com/news/moderne-grafikkarten-knacken-auch-schwierige-passw-rter-2011-06-06Dann noch mal eine Stelle mehr, " fh0GH5h" und der Rechner schwitzt ganze vier Tage lang, während die GPU zum Knacken nur 17,5 Minuten braucht.
wtf
Normal, GPU sind speziall CPUs und entsprechend schnell bei sowas
Original von damiAceHigh
ja aber man braucht doch auch den hash von dem pw
???
Im Artikel geht es um BF-Attacken...
Hallo fischief,
ich habe den Thread in das Technikforum verschoben. Bitte nutze in Zukunft auch die Unterforen.
Gruß vandaalen
Man braucht den Hashwert vermutlich, der mit einem unsicheren Hashverfahren (MD5 any1?) gehasht wurde. Dann kann man das sehr schnell berechnen.
Original von DeathDraw
Original von damiAceHigh
ja aber man braucht doch auch den hash von dem pw???
Im Artikel geht es um BF-Attacken...
...wozu man den hash braucht.
Die Graka wird wohl kein webinterface brute-forcen.
Ich sehe kein Problem in dem Artikel. Die Grakas sind nur linear schneller als CPUs, Passwörter machen es aber mit zunehmender Länge exponentiell schwerer, wie man an den Zahlen sieht.
Also ein paar Stellen dran und alles OK.
Original von MisterJ
Original von DeathDraw
Original von damiAceHigh
ja aber man braucht doch auch den hash von dem pw???
Im Artikel geht es um BF-Attacken...
...wozu man den hash braucht.
Die Graka wird wohl kein webinterface brute-forcen.Ich sehe kein Problem in dem Artikel. Die Grakas sind nur linear schneller als CPUs, Passwörter machen es aber mit zunehmender Länge exponentiell schwerer, wie man an den Zahlen sieht.
Also ein paar Stellen dran und alles OK.
so einfach ist es nicht, wird vielleicht iern von hundert nen pw mit 15 oder 20 stellen haben. Die meisten können sich nicht vorstellen das man so schnell knacken kann.
Verwundert mich jetzt nicht wirklich. Von der reinen Rechenleistung kann so ne Karte durchaus mit nem kleinen Cluster mithalten, und Hashes berechnen ist halt einfach nur rechnen.
@Mart1: Das stimmt schon mal nicht. Die GPU sollte bei den meisten eingesetzten Hashfunktionen brutal schnell sein, eben weil nur gerechnet wird, und das kann das Ding extrem gut. Wie sicher das Verfahren an sich ist, ist bei ner Brute Force Attacke völlig wurscht.
damiAceHigh hat da schon eher recht: Was das Programm dem Namen nach tut, ist Hashes von Passwörtern berechnen. Dazu brauche ich dann aber auch das Passwort in "verschlüsselter" Form. Der Angreifer muss dieses also erst mal abgegriffen haben. Das geht entweder über den Transportkanal, wenn der nicht verschlüsselt ist. Dann hat man aber sowieso schon ein Problem, weil da gern auch mal Passwörter im Klartext drüberlaufen.
Oder eben (was der gewöhnliche Weg sein dürfte), der Angreifer bricht in irgend nen Server ein und klaut ne ganze Reihe von Passwort-Hashes. Mittlerweile sollten aber (zumindest theoretisch) Kombinationen verschiedener Hashverfahren sowie Salts Standard sein. Solang der Angreifer also nicht auch noch das Verfahren und den Salt erbeuten kann, beißt er sich daran immer noch die Zähne aus.
Ach ja, zum Thema "schnell knacken"... Google mal nach "Rainbow Table". Für die gebräuchlichsten Hashverfahren gibts da auch schon Webinterfaces. Dagegen ist das, was die Grafikkarte kann, ziemlich lächerlich...
Original von vandaalen
Hallo fischief,ich habe den Thread in das Technikforum verschoben. Bitte nutze in Zukunft auch die Unterforen.
Gruß vandaalen
is fast kein Traffic und die wenigsten weren zum Thema was wissen, deswegen hatte ich smalltalk gewählt.
Vor allem ist der Zeichensatz wichtig.
Großbuchstaben, kleine, zahlen und Sonderzeichen sind wichtig.
dann noch mehr als 15 Zeichen und schon ist es recht sicher.
Natürlich errechnen große Cluster mit mehreren starken gpus die passwoerter leichter aber nun ja was will man machen. Guter gpu schafft so 6000 pw hashes pro sekunde.
Keepass mit starken masterpassword und auf jeder seite die maximale zeichenlange und unterschiedliche pws dann läuft es.
Original von MisterJ
[...]
...wozu man den hash braucht.
Die Graka wird wohl kein webinterface brute-forcen.
[...]
LoL... Mit Hash + Passwort finden interpretiere ich immer wieder Rainbowtables.
Sry, hast natürlich recht
Da gabs schon letztes Jahr nen Artikel in der c't zu... Mehr Stellen bringen immer mehr als Sonderzeichen. Ein 12 Stelliges Passwort ist zur Zeit absolut ausreichend.
Original von sarc
Ach ja, zum Thema "schnell knacken"... Google mal nach "Rainbow Table". Für die gebräuchlichsten Hashverfahren gibts da auch schon Webinterfaces. Dagegen ist das, was die Grafikkarte kann, ziemlich lächerlich...![]()
quelle? ich ging bis jetzt davon aus, dass gpu bruteforcing effizienter ist.
Original von Vorlop
Da gabs schon letztes Jahr nen Artikel in der c't zu... Mehr Stellen bringen immer mehr als Sonderzeichen. Ein 12 Stelliges Passwort ist zur Zeit absolut ausreichend.
Beispiel:
26 Zeichen also nur Kleinbuchstaben mit 12 Zeichen sind
26^12 mögliche Passwörter. also ~ 9,5 * 10^16
96 Zeichen also Kleine, Großbuchstaben, Zahlen und Sonderzeichen sind
96^10 mögliche Passwörter also ~ 6,6 * 10^19
=> lieber ein komplexes Passwort mit 10 Zeichen als ein einfaches mit 12 Zeichen.
Zudem am natürlich solche Sachen wie Großbuchstaben am anfange und Zahlen oder Sonderzeichen am Ende vermeiden da bei vielen Benutzer das Passwort so aussieht
Blume123456.
besser wäre da bl1Um2.E
ansonsten natürlich am besten von Worten oder Sätzen oder Tastaturlayouts absehen. Also nicht QWERTZ741 oder sowas.
oder einfach KeePass nehmen. 1 Masterpassword das gut gewählt wird und dann die anderen Passwörter halt von dem KeePass generieren lassen.
1. Ist es sicherer
2. ist es schneller (Strg + Alt + A) fügt Username und Passwört direkt ein.
3. Ist für viele Plattformen verfügbar in kombination mit Dropbox überall erreichbar.
und generell einfach nur nutz!
Original von roester
Original von sarc
Ach ja, zum Thema "schnell knacken"... Google mal nach "Rainbow Table". Für die gebräuchlichsten Hashverfahren gibts da auch schon Webinterfaces. Dagegen ist das, was die Grafikkarte kann, ziemlich lächerlich...![]()
quelle? ich ging bis jetzt davon aus, dass gpu bruteforcing effizienter ist.
Rainbow tables sind natürlich weit aus schnell weil die Rechenarbeit schon getan worden ist und nur noch eine quasi Tabelle durchsucht wird.
Das heißt es wird wie bei Bruteforce erstmal alle kombinationen in eine riesige Tabelle gespeichert.
Also z.B.
Passwort | Hashwert
Bla1234 | 97fae39bfd56c35b
natürlich werden die Tabellen schweine Groß und durch irgendwelche Mathematiche tricks etc. werden diese verkleinert sodass man aus gewissen einträgen auch andere einträge berechnen kann.
Aber bei einer gewissen Zeichenlänge und Zeichenumfang wird auch das noch unwirtschaftlich und du hast einfach riesige Datenmenge.
Mathematisch kann ich da leider nicht weiterhelfen, da ich da nicht so tief in der Materie bin.