ما هي Brute Force؟
Brute Force هي الطريقة التقليدية القديمة لجرب كل شيء لاختراق كلمة مرور أو مفتاح أو عبارة مرور. يقوم برنامج بتخمين مجموعة بعد أخرى حتى يفتح شيء ما. فكر فيها كأنك تجرب كل مفتاح على سلسلة مفاتيح عملاقة، لكن سلسلة المفاتيح هذه مصنوعة من الرياضيات.
Brute Force ليس دائماً دماراً فوريّاً. تسجيلات الدخول عبر الإنترنت غالباً ما تحظر التخمينات السريعة، لكن الملفات غير المتصلة مثل نسخ المحفظة يمكن ضربها بسرعة جنونية إذا كانت عبارة المرور ضعيفة.
كيف تعمل Brute Force
إليك الخطة، بدون سحر سينمائي:
- الهدف: يختار المعتدي تسجيل الدخول أو ملف محفظة مشفر أو رسالة كي يفك تشفيرها.
- التخمين: يولد البرنامج تخمينات لكلمات المرور، في بعض الأحيان بشكل ذكي مع قوائم كلمات وتحسينات، وأحياناً عشوائي بالكامل.
- التغذية الراجعة: كل محاولة إما تنجح أو تفشل، ويضبط البرنامج أو يواصل الدفع.
- التقاطع: إذا كان الموقع يفرض معدل محدد، قد ينتقلون إلى نسخة offline مثل هاش مسروق أو keystore.
- النتيجة: عبارة مرور قوية توقف Brute Force، بينما الطويلة أو المعاد استخدامها تتعرض للكشف.
نعم، يمكن أن تكون بهذه البساطة حقاً.
لماذا يهم Brute Force
تهتم لأن التخمينات يمكن أن تفرغ المحافظ، وتبدل قوائم NFT، أو خطف حسابات التبادل. بعض الزوايا لتأخذها بعين الاعتبار:
- الفائدة: معرفة كيفية عمل Brute Force يساعدك في اختيار دفاعات فعالة تحدث فرقاً.
- المنظور: معظم الاختراقات ليست سحر ساحر مستواه في الأفلام، إنها إعادة استخدام كلمات المرور أو شخص يستغل إعدادات ضعيفة.
- الأهمية: سترى هذا في تسجيلات الدخول إلى التبادل، وعبارات محفظة، ومفاتيح validators، ولوحات الإدارة لتطبيقات dApps.
فعِّل المصادقة متعددة العوامل (MFA) لكل تبادل، تطبيق محفظة، وبريد إلكتروني مرتبط بـ crypto. العامل الثاني يوقف معظم محاولات Brute Force السريعة.
السمات الرئيسية لـ Brute Force
إشارات سريعة تدل على أنك تتعامل مع هذه الطريقة:
- استنفادي: يختبر كثيراً من التخمينات بلا اهتمام بالمعنى.
- الزمن: الدفاع يتدرج مع طول عبارة المرور وعشوائيتها، لا مع المزاج.
- السرعة: السرعة عبر الإنترنت مقيدة، السرعة غير المتصلة يمكن أن تكون عالية جداً باستخدام وحدات GPU.
- الإشارات: ارتفاعات في فشل تسجيل الدخول أو مطالبات الكابتشا تشير إلى Brute Force على موقع.
كيف يتم حساب Brute Force؟
يمكنك تقدير العمل بحجم فضاء البحث وعدد التخمينات التي يمكن لجهاز ما القيام بها في الثانية.
إجماليات التركيبات لمجموعة أحرف وطول معين:
Combinations = S^L حيث S هو حجم المجموعة و L هو الطول. المتوسط المتوقع للنجاح ≈ نصف التركيبات.
تقدير الوقت:
Time = Combinations / GuessesPerSecond مثال: الحروف والأرقام حوالي 62 حرفاً. طول 10 يعطي 62^10 تركيبات، وهو هائل، لذا حتى العتاد السريع يستغرق وقتاً أطول من مدى انتباه الإنسان.
التVariations
نُكهات مختلفة، نفس الهدف، مقايضات مختلفة:
- القاموس: يجرب الكلمات الشائعة وكلمات المرور المکشوفة أولاً من أجل السرعة.
- الاعتماد على الاعتماد: يعيد تشغيل أزواج البريد الإلكتروني وكلمات المرور من الاختراقات لمعرفة ما يزال يعمل.
- العكس: يختار كلمة مرور شائعة وينسخها لعدد كبير من أسماء المستخدمين.
- القبعة: يحدّ من التخمينات إلى نمط، مثل يبدأ بحرف كبير وينتهي برموز.
- الهجين: يخلط كلمات القاموس مع قواعد، مثل إضافة سنوات أو رموز.
مجموعة عشوائية من اثني عشر كلمة ليست هدفاً عشوائياً لـ Brute Force. الرياضيات تضعه بعيداً جداً عن أجهزة الكمبيوتر اليومية.
مثال
بوت يطلق حملة تسجيل الدخول مع آلاف التخمينات، يُحد من المعدل، ثم ينتقل لاختبار ملف محفظة مسروق محلياً باستخدام أجهزة GPU.
معلومة ترفيهية
Brute Force أقدم من crypto، لكن وحدات GPU جعلته مشروع عطلة لعناصر كلمات مرور ضعيفة. بطاقتك الألعابية يمكنها التخمين أسرع من غرفة مليئة بخوادم قديمة.
الختام
عبارة مرور فريدة طويلة، وإعدادات مقاومة Brute Force، وعامل ثاني، وستنام بشكل أفضل.