Mitä Brute Force tarkoittaa?
Brute Force on vanha kunnon kokeillaan-kaikkea-menetelmä salasanan, avaimen tai tunnuslauseen murtamiseen. Skripti kokeilee yhdistelmiä yksi toisensa jälkeen, kunnes jokin avaa lukon. Ajattele sitä kuin valtavan avainnipun jokaisen avaimen kokeilemista – paitsi että avainnippu koostuu matematiikasta.
Brute Force ei aina tarkoita välitöntä tuhoa. Verkkopalveluiden kirjautumisissa nopeat arvaukset usein estetään, mutta offline-tiedostoja, kuten wallet-varmuuskopioita, voidaan kokeilla uskomattoman nopeasti, jos tunnuslause on heikko.
Näin Brute Force toimii
Tässä toimintamalli, ilman elokuvien taikatemppuja:
- Kohde: Hyökkääjä valitsee kirjautumissivun, salatun wallet-tiedoston tai purettavan viestin.
- Arvaaminen: Ohjelmisto luo salasanaehdotuksia: joskus fiksusti sanalistoja ja muunnelmia hyödyntäen, joskus täysin satunnaisesti.
- Palaute: Jokainen yritys onnistuu tai epäonnistuu, minkä jälkeen skripti mukautuu tai jatkaa yrittämistä.
- Siirtyminen: Jos sivusto rajoittaa yritystiheyttä, hyökkääjä voi siirtyä offline-kopioon, kuten varastettuun tiivisteeseen tai keystore-tiedostoon.
- Lopputulos: Vahva tunnuslause pysäyttää Brute Force -hyökkäyksen, mutta lyhyt tai uudelleenkäytetty tunnuslause murretaan.
Kyllä, se voi todella olla näin yksinkertaista.
Miksi Brute Force on tärkeä?
Arvaukset voivat tyhjentää wallettisi, muuttaa NFT-listauksia tai kaapata exchange-tilejä. Pidä mielessä muutama näkökulma:
- Hyöty: Kun tiedät, miten Brute Force toimii, osaat valita suojaukset, joilla on oikeasti merkitystä.
- Näkökulma: Useimmat hakkeroinnit eivät vaadi elokuvien tasoista nerokkuutta, vaan niissä hyödynnetään salasanojen uudelleenkäyttöä tai joku käyttää hyväkseen heikkoja asetuksia.
- Merkitys: Tähän törmäät exchange-kirjautumisissa, wallet-tunnuslauseissa, validaattoriavaimissa ja dAppien hallintapaneeleissa.
Ota monivaiheinen tunnistautuminen (MFA) käyttöön jokaisessa exchangessa, wallet-sovelluksessa ja kryptovaluuttoihin liittyvässä sähköpostitilissä. Toinen tunnistautumistekijä tekee useimmista nopeista Brute Force -yrityksistä hyödyttömiä.
Brute Forcen keskeiset ominaisuudet
Näistä merkeistä tunnistat, että kyseessä on tämä menetelmä:
- Kattava: Se kokeilee lukuisia vaihtoehtoja välittämättä niiden merkityksestä.
- Aika: Suojaustaso riippuu tunnuslauseen pituudesta ja satunnaisuudesta, ei fiiliksestä.
- Nopeus: Verkkohyökkäyksissä nopeutta rajoitetaan, mutta offline-yritykset voivat olla erittäin nopeita GPU:iden avulla.
- Vihjeet: Epäonnistuneiden kirjautumisten piikit tai CAPTCHA-kehotteet voivat kertoa sivustoon kohdistuvasta Brute Force -hyökkäyksestä.
Miten Brute Force lasketaan?
Tarvittavaa työmäärää voi arvioida merkkijoukon koon ja laitteiston sekunnissa tekemien arvausten määrän avulla.
Merkkijoukon ja pituuden mukaisten yhdistelmien kokonaismäärä:
Yhdistelmät = S^L missä S tarkoittaa merkkijoukon kokoa ja L pituutta. Keskimäärin onnistumiseen tarvitaan noin puolet yhdistelmien kokonaismäärästä.
Aika-arvio:
Aika = Yhdistelmät / Arvauksia sekunnissa Esimerkki: Kirjaimia ja numeroita on yhteensä noin 62. Kymmenen merkin pituus tuottaa 62^10 yhdistelmää. Määrä on valtava, joten nopeallakin laitteistolla niiden kokeilemiseen kuluisi ihmisen keskittymiskykyä pidempään.
Muunnelmat
Eri versioita, sama tavoite, erilaiset kompromissit:
- Sanakirjahyökkäys: Kokeilee ensin yleisiä sanoja ja tietovuodoissa paljastuneita salasanoja nopeuttaakseen murtoa.
- Tunnistetietohyökkäys: Kokeilee tietomurroissa vuotaneita sähköpostin ja salasanan yhdistelmiä selvittääkseen, toimivatko ne yhä.
- Käänteinen: Valitsee yleisen salasanan ja kokeilee sitä useilla käyttäjätunnuksilla.
- Maskihyökkäys: Rajaa arvaukset tiettyyn kaavaan, kuten isolla kirjaimella alkavaan ja numeroihin päättyvään salasanaan.
- Hybridihyökkäys: Yhdistää sanakirjan sanoja sääntöihin, kuten vuosilukujen tai symbolien lisäämiseen.
Aidosti satunnaisia sanoja sisältävä 12 sanan seed ei ole mikään helppo Brute Force -kohde. Laskennallisesti sen murtaminen ylittää selvästi tavallisen laitteiston mahdollisuudet.
Esimerkki
Botti pommittaa kirjautumissivua tuhansilla arvauksilla, joutuu yritysrajoituksen kohteeksi ja siirtyy sitten testaamaan varastettua wallet-tiedostoa offline-tilassa GPU-laitteistolla.
Hauska fakta
Brute Force on kryptovaluuttoja vanhempi menetelmä, mutta GPU:t tekivät heikkojen salasanojen murtamisesta viikonloppuprojektin. Pelinäytönohjaimesi voi tehdä arvauksia nopeammin kuin kokonainen huone täynnä vanhoja palvelimia.
Yhteenveto
Pitkä ja yksilöllinen tunnuslause, Brute Forcea kestävät asetukset ja toinen tunnistautumistekijä parantavat yöuniasi.