www.techmez.com/2011/06/05/tus-contrasenas-pueden-ser-des... por
manuelcampolopez el 05-06-2011 21:33 UTC publicado: 06-06-2011 09:05 UTC

¿Piensas que tu contraseña de ocho caracteres que consiste que tiene minúsculas, mayúsculas y números es lo suficientemente fuerte como para resistir un ataque de fuerza bruta? Pues si es así, estas equivocado. Jon Honeyball ha demostrado cómo una GPU moderna de las mas económicas puede ser aprovechada como una herramienta poderosa contra las contraseñas que antes se consideraban a salvo de un ataque de fuerza bruta. Original (en ingles):
goo.gl/sdvqX etiquetas: contraseñas, descifrar, gpu, seguridad negativos:
4 usuarios:
183 anónimos:
187
Para violaciones de contraseña de andar por casa pues vale, pero ante un servidor serio ésto no funciona.
Hay mil métodos posibles por los cuales hacerse con un fichero que contenga contraseñas cifradas. Una vez obtenidas, se descifran con el método de la noticia. No se trata hacer cientos de millones de intentos de login por segundo, obviamente.
Crackers de passwords hay desde siempre, y tienen su utilidad (para el hacking), la novedad aquí consiste en usar en vez de una CPU, una GPU, y gracias a la capacidad de éstas de ser programadas en paralelo, rebajar los tiempos del cracking drásticamente.
Las contraseñas se guardan cifradas por algo
Como te digo hay multitud de escenarios en los que es posible hacerse con ficheros de passwords cifrados (porque salvo burrada, siempre están cifrados), y es útil descifrarlos.
Y no esperes mas de desarrollo de alta seguridad porque a muchos esto es lo máximo que pueden hacer porque tienen mil y un requisitos que cumplir a clientes caprichosos, y los requisitos se multiplican como ratas.
Lo normal es que todos los programas que almacenan contraseñas (tu cliente SFTP, cliente SSH, etc), las guarden cifradas. A poco bien hecho que esté el cliente, el troyano no conseguirá hacerse con el password en claro ya que la conexión con el servidor también está cifrada. En cambio, es posible obtener el password cifrado y crackearlo luego. Pero era solo uno de multiples ejemplos.
Como te digo, los passwords se guardan cifrados por algo y la utilidad (para el hacking) de un programa que las descifre en un tiempo razonable es bastante evidente. Y es obvio que un cracker de estos no es un programa que le facilite el hacking a cualquiera. Es una herramienta más en manos de un hacker y requiere ser un experto, en eso de que llevarlo a la práctica es complicado estoy de acuerdo, es para expertos.
Saludos...
Tambien alguien puede interceptar el trafico que va cifrado por la red mediante un sniffer, captura los datos suficientes y luego en su casa con calma y su nvidia geforce, ya tiene toda tu información, adios a la seguridad https.
Las claves en la informatica no son los formularios de login
Quien guarda contraseñas en ficheros? se guardaran HASHes...
joder....
Venga, hombre, si me acuerdo de haber echo fuerza bruta a un word con password y sacarla en 4 segundos hace 10 años.
Si, y seguro que siguen existiendo: word recovery, excel password recovery...
Y sí se guardan contraseñas cifradas, en los clientes (ya que el servidor espera una contraseña, no un hash).
Esto quiere decir que aunque se usen solo caracteres sencillos en minúscula llega un punto en el que ninguna GPU puede comper la clave. Por ejemplo, para romper la clave 'mimamamemima' se tardarían 30680 siglos (si asumimos un milisegundo para cada comprobación y 26^12 posibilidades).
Aquí se explica con más detalle:
www.baekdal.com/tips/password-security-usability
Moraleja: un password de 8 caracteres con símbolos y dígitos numéricos es mucho peor que uno largo y fácil de memorizar.
Sé que hay que ser gañán para que eso ocurra, pero puede ocurrir donde menos te lo esperas (pregunta a Sony).
y no es como lo pintan ahi de rapido. El termino medio es de 1 día por telefono.
Platform: AMD compatible platform found
Watchdog: Temperature limit set to 90c
Device #1: Cayman, 1024MB, 0Mhz, 24MCU
Device #2: Cayman, 1024MB, 0Mhz, 24MCU
Device #3: Cayman, 1024MB, 0Mhz, 24MCU
Device #4: Cayman, 1024MB, 0Mhz, 24MCU
[s]tatus [p]ause [r]esume [q]uit => s
Status.......: Running
Hash.Type....: SL3
Time.Running.: 1 min, 20 secs
Time.Left....: 1 day, 20 hours
Plain.Text...: ******0004000503010005000000
Plain.Length.: 15
Speed........: 6180.5M/s
Progress.....: 496553164800/1000000000000000 (0.05%)
HW.Monitor.#1: 98% GPU, 61c Temp
HW.Monitor.#2: 98% GPU, 61c Temp
HW.Monitor.#3: 98% GPU, 61c Temp
HW.Monitor.#4: 98% GPU, 62c Temp
Eso utilizando 2 gráficas ATI Radeon 6900, de 600€ cada una, y un pc con refrigeracion liquida para poder hacer OC.
Asi que de "placa de video económica" ... no es tal.
Pd. En el video se ve liberar un NOKIA X6.
Si intentas hacer un ataque de fuerza bruta en una página web (como han dicho algunos) la propia latencia de la red te va a hacer desistir. ¿Cuántas contraseñas por segundo lograrías con un script en PHP, por ejemplo? ¿Dos? El servidor objetivo tiene que recibir el formulario, procesarlo (conectarse a una bd, hacer una consulta) y devolver la respuesta al cliente del usuario "malintencionado".
Creo que habéis visto muchas películas de hackers.
#3 será IP no MAC: la dirección MAC es una dirección de enlace y no viaja por internet...
Y si, SI viaja en los paquetes en internet y en la wifi. De hecho, es un filtro común (standard) en el firewall de linux de los servidores web.
Lo que hace #3, es identificar al cliente por su MAC, de manera que ya puede cambiar de ip, usar proxy, lo que quiera, que no entrará.
Por desgracia, también te puedes cambiar o falsear la MAC, pero al menos te quitas a los niñatos copia&pega de enmedio.
#7, los hackers de verdad (como muchos rusos empapados en alcohol, cuya competencia y pericia es proporcional a su falta de escrúpulos) son capaces de obtener esos ficheros.
Ejemplo
Time: Mon Jun 6 11:56:28 2011 +0200
IP: 64.62.132.66 (US/United States/-)
Failures: 10 (ftpd)
Interval: 300 seconds
Blocked: Permanent Block
Que haya otros metodos vale, pero hoy dia los cortafuegos estan preparados para los intervalos, 300 segundos 10 intentos de login por ftp son intervalos largos.
y como también bien dice, la del cliente no viaja por Internet, sino que los sucesivos routers que hay por el camino van usando su MAC para proceder al siguiente salto...
Como están entrelazados cuánticamente, cuando muevo el tarro se les mueve a ellos también el electrón y saben que quiero entrar en el correo, así que me ponen una clave SSL y entro como siempre, con user/pass. Ya, no es perfecto, pero si alguien intenta entrar sin que se les menee el electrón saben que no soy yo.
Un pc normal tardaría 12 años.
howsecureismypassword.net/
Ya salió en menéame, creo. Lo más seguro es lo que el artículo original marca como "negativo": crear una contraseña muy compleja de 20 caracteres y llevarla escrita.
No entiendo la disyuntiva entre "en ficheros" y "hasheadas". En Linux las contraseñas se guardan cifradas (supongo que es a lo que te refieres con "hasheadas") en un fichero. Por seguridad, hace un tiempo que la información de los usuarios (nombre, id, shell) se guarda en /etc/passwd (que todos los usuarios pueden leer), pero las contraseñas cifradas se guardan en /etc/shadow, que sólo root puede leer. Pero creo que antes todo se guardaba en /etc/passwd. En aquel momento, un usuario cualquiera de una máquina podría hacerse una copia local de /etc/passwd, y luego intentar crackear las contraseñas de otros usuarios, o root, con métodos como el que aquí se explica. Ahora es más difícil, pero supongo que no imposible.
Hay que decirlo más, ya que por más que se diga siempre parecen pocas.
En muchas ocasiones las direcciones IPv6 están compuestas por dos partes lógicas: un prefijo de 64 bits y otra parte de 64 bits que corresponde al identificador de interfaz, que casi siempre se genera automáticamente a partir de la dirección MAC de la interfaz a la que está asignada la dirección.
La teoría persiste, la longitud gana a la complejidad de la contraseña.
Ya se cambio el 'se estan acabando las IPv4s' por el 'se han acabado las IPv4s' yo creo que en breves tendremos que hacernos a ella...
Pienso yo, vaya, aunque pudiera equivocarme.
Por si alguien tiene interés, vuestra clave para acceder a multitud de sitios web viaja encriptada por una red pública. Una vez capturada la clave encriptada, cosa que puede hacer mucha gente, un sistema rápido de fuerza bruta puede ser útil para desencriptarla.
Por poner un ejemplo, para descargar otra peli de megaupload, te cambias la MAC (sin tocar nada mas) de tu PC tras tu router (y el de telefonica, y el de espanix, y el del carrier, ...) y vuelve el contador a cero. Porque no viaja, no. Es que megaupload tiene a Aramis Fuster en nómina y les va cantando la MAC de las tarjetas de red.
Yo lo veo diariamente en los logs resumen de mis firewalls, las ip's con sus respectivas mac's. Pero lo mismo es que lleva un generador aleatorio para engañarme.
Y recuerdo en un camping con wifi de pago, que localicé el portátil de la chica de recepción, que estaba por wifi en OTRO router wifi, suplanté la MAC y estuve los 15 días navegando de gorra. Pero claro, lo mismo es que tuve suerte y metí una MAC-llavemágica.
Yo me alegro mucho de que leáis tantos libros y estudiés muchísimo, de verdad. Pero la calle, dice otra cosa.
es.wikipedia.org/wiki/Capa_de_enlace_de_datos
es.wikipedia.org/wiki/Address_Resolution_Protoco
Lo siento pero los protocolos informaticos se aprenden con libros y no con la calle.
¿Puedes pasar algún link para lo que comentas de los nokia?
Gracias!