Tải bản đầy đủ (.pdf) (32 trang)

tiểu luận password và các vấn đề liên quan

Bạn đang xem bản rút gọn của tài liệu. Xem và tải ngay bản đầy đủ của tài liệu tại đây (1.35 MB, 32 trang )

Tháng 11-2009
PASSWORD VÀ CÁC VẤN ĐỀ LIÊN QUAN


1



ĐỒ ÁN MÔN HỌC:

BẢO MẬT THÔNG TIN

TÌM HIỂU VỀ PASSWORD VÀ
CÁC VẤN ĐỀ LIÊN QUAN







1. 
2. 
3. 
Tháng 11-2009
PASSWORD VÀ CÁC VẤN ĐỀ LIÊN QUAN


2

Mở đầu



 , n 
              

  c.
 

c ngày càng 
  

  

 password là  
máy tính, trong  . Vì
password và các 
 liên quan xác thực, cracking password, cũng như đánh giá
độ mạnh của một password         
 

















Tháng 11-2009
PASSWORD VÀ CÁC VẤN ĐỀ LIÊN QUAN


3

I.SƠ LƢỢC VỀ VẤN ĐỀ XÁC THỰC:
xác thực là một quá trình nhận dạng người
dùng. 
chính x
 
ph

o 
o 
o 

A.Xác thực bằng username và password:
1.HTTP Authentications
a.Basic Authentication


 
Web.Nó s          

 

Tháng 11-2009
PASSWORD VÀ CÁC VẤN ĐỀ LIÊN QUAN


4
            

b. Degest Authentication

            
Authentication
 -Response
           
me Password tr

2.Kết hợp với phƣơng thức xác thực NTLM của Windows:

 
 
             

Tháng 11-2009
PASSWORD VÀ CÁC VẤN ĐỀ LIÊN QUAN


5
 




3.Negotiate Authentication – Thỏa thuận xác thực:
 
 
 

 

Tháng 11-2009
PASSWORD VÀ CÁC VẤN ĐỀ LIÊN QUAN


6
B.Xác thực dựa vào smartcard và cirtificate:
1. Xác thực dựa vào Certificate:

 S

 -factor.
 

 
 
Tháng 11-2009
PASSWORD VÀ CÁC VẤN ĐỀ LIÊN QUAN


7
2.Xác thực dựa vào Forms:

 Nó .

 

  
Tháng 11-2009
PASSWORD VÀ CÁC VẤN ĐỀ LIÊN QUAN


8
3.Xác thực dựa vào RSA Secure Token:

  Vé, card). Có
i 60 giây và

 

Tháng 11-2009
PASSWORD VÀ CÁC VẤN ĐỀ LIÊN QUAN


9
C.Xác thực dựa vào Sinh trắc học:



 


 

Card.




  hacker

 
   
 thông tin.
Từ sự phân tích trên cho ta thấy rằng giải pháp sử dụng password luôn
là một giải pháp hiệu quả khi chi phí thấp và dễ dàng sử dụng với độ bảo
mật chấp nhận được, có thể nó sẽ rất hiệu quả nếu chúng ta có những chính
sách hợp lý. Do vậy, chúng ta sẽ tập trung thảo luận và nghiên cứu về
password và những vấn đề bảo mật liên quan.
Tháng 11-2009
PASSWORD VÀ CÁC VẤN ĐỀ LIÊN QUAN


10


II. PASSWORD và VẤN ĐỀ CRACKING PASSWORD:

Ngày nay, vi s phát trin không ngng c t máy tính,
 hacker tn công vào h th,
v password ngày càng tr nên phc tp, gi 
n là mt chui kí t bí mt ca riêng users, mà nó luôn  trong
 i dùng cn có nhng kin
thc mi v password.

Vậy password là gì?


Password ( tm dch là mã xác nhn), là mt t hoc mt chui kí
t bí mc s d xác thc, chng minh hoc nhn di
s dng truy cp tài nguyên.

Tại sao password lại cần thiết?

o n vic xâm nhp trái phép vào h thng,
bo v thông tin, và giúp ta xác nhn duy nhp
h tht li nhng ca h trên d liu.
o Bt c h thng nào, mi dùng nhnh có nhc
quyn mà nhi khác không có. Bng cách nhn dng chính
bn trên chính máy tính ca bn hoc các website, bc tip
cng làm vic ca riêng bn và các d liu các nhân ca
bn, nhng tài liu này là các d liu nhy cm và không mun
công khai.

Các hiểm họa đến từ password:

o Trong khi phn ln các t chi dùng ti gia vn ph
thut hình thc nhn di
vi các d liu nhy c bo
Tháng 11-2009
PASSWORD VÀ CÁC VẤN ĐỀ LIÊN QUAN


11
mt thp vô hình chung to ra các l hng cho hacker tip cn tài
nguyên ca công ty và tài si dùng.
o Mc dù n cn thit, thân thin vi

dùng nh nhn di dùng khi tip cn mng ho
d liu ca h s thi dùng r vi nhng yêu
cu là h ci password, cn to ra mt password có tính
bo mt và làm theo nhng ch d gi nó càng bí mt càng tt.
Kt qu là mt s ng ln các password có th  c, các
passwords ging nhau trên nhiu h thi dùng phi ghi
chú  p gm password và c nhp.

Những nguy hiểm khi password bi lộ:

o Identity theft (trộm thông tin nhận dạng): identity theft xy ra khi
d liu tài khon ca bn b mi nào khác s du này
n nhng tn hi v n hi cá nhân
(dùng tài khon ca b rút ti
o Sensitive data exposure (lộ dữ liệu nhạy cảm): ni dung c
n t , các d án, tài liu, nh b c các hacker, hay
các cá nhân nhn bn vi mu.
o Company data exposure (lộ dữ liệu công ty): các hong gián
p ly các thông tin nhy cm ni b thông qua d liu tài khon
c duy trì và gi gìn thiu cn thn dn s ng vô
cùng to ln công ty bc.
o Sử dụng cho các hoạt động tội phạm: tài khon ca bn s b s
dng cho m  i phm nu không gi nó cn th ng
quên rng du vt s ln li tài khon ca bn không
tránh khi liên quan.

Vậy tấn công password là gi?

Tấn công password là ta tìm cách có được password của môt
userID nào đó để xâm nhập vào hệ thống của họ.

Mt password có th b tn công vi rt nhiu hình thc khác nhau:

Tháng 11-2009
PASSWORD VÀ CÁC VẤN ĐỀ LIÊN QUAN


12
o Lỗ hổng bảo mật vật lý: màn
            


 óa và tài




o Packet sniffers: bmã hóa 

ra default gateway. 

            






hacker.

o Trojan horse programs: x

 
           
            


o Tấn công dùng Cookies :
           


a

          
            


Tháng 11-2009
PASSWORD VÀ CÁC VẤN ĐỀ LIÊN QUAN


13
o Bẻ khóa: 

 Bẻ khóa bằng tay: s 
dàng tìm        , d  
 

 Bẻ khóa tự động: tìm file mã hóa password, tin hành
gi c file password dng plantext.

Để tìm hiểu về vấn đề này, trước hết ta phải tìm hiểu về cơ chế mã hóa và

xác nhận password.

 Mã   
  


   
 on "hash" nó thành
0cc175b9c0f1b6a831c399e269772661 




Khi các h


  nó.
Brute-force attack:
Dng t n:
 Tn công t n là to ra mt file cha hu ht các t 
trong t       i mt kh i
dùng, s dng nó  a user. Trên thc t
ng dùng nhng t  t cho password
c      n công bng t n là mt
n mà m thành công li cao. Trên hu
Tháng 11-2009
PASSWORD VÀ CÁC VẤN ĐỀ LIÊN QUAN


14

ht các h thng, tn công t n có th hoàn thành trong thi
gian ng so sánh vi các t hp t có th.
 Vic lp file t n, nht là khi bn bit khá rõ v
user này. Ví d: mt thut ng   c s dng
trong công vic ca user, hoc tên mi quan tri vi
  n.
Dng brute-force:
  password bng cách vét cn tt c các
ng hp ghép ni các kí t có th có, bu t nhng kí t
     n nhng kí t c bit  
 so sánh vi dùng.
 i mt máy tính mnh có kh i các kí t
li vi nhau, hacker có th b c tt c nhng password nu
 thi gian.
Dng tng hp:
 Là s kt hp gia tn công bng t n và brute force. Tn
công bng t n s quét các t , tn công brute force
s quét các kí t còn lí t c bit, kí t s
 Ví d: user s dng password là intertainment1  
không th dùng  n vì không có t nào cha
s, nu d dùng
  n công tng hp, bng cách s d ng
pháp t   ly ra mt t   
pháp brute force ghép thêm 2 con s vào sau t  dò tìm
password. P hiu qu u.

Dưới đây ta sẽ khảo sát một vài chương trình minh họa tiêu biểu:

1. Tấn công brute_force:


 



Tấn công Password của tài khoản trong Windows.
Tháng 11-2009
PASSWORD VÀ CÁC VẤN ĐỀ LIÊN QUAN


15

a. Trên máy Local


     

 
        




Tháng 11-2009
PASSWORD VÀ CÁC VẤN ĐỀ LIÊN QUAN


16







Tháng 11-2009
PASSWORD VÀ CÁC VẤN ĐỀ LIÊN QUAN


17

 
- 
 

           ->

- 

+ Brute Force
+ Dictionary
+ Smart Table

Tháng 11-2009
PASSWORD VÀ CÁC VẤN ĐỀ LIÊN QUAN


18






user administrator và Password là vnexperts

Tháng 11-2009
PASSWORD VÀ CÁC VẤN ĐỀ LIÊN QUAN


19
b. Tấn công máy từ xa.
- 

- 

- 

              







Tháng 11-2009
PASSWORD VÀ CÁC VẤN ĐỀ LIÊN QUAN


20



  



V 














2.Tìm Password bằng phương pháp giải mã Cookies:
C.

            
Tháng 11-2009
PASSWORD VÀ CÁC VẤN ĐỀ LIÊN QUAN


21
Website.





Từ những phương thức tấn công được trình bày ở trên, ta có thể rút ra
những nguyên tắc thiết lập và sử dụng password khả dĩ giúp ta tự bảo vệ
password của mình trước hầu hết các kiểu tấn công thông dụng. Đó sẽ là
vấn đề tiếp theo mà ta nghiên cứu.
III. PASSWORD và VẤN ĐỀ BẢO MẬT PASSWORD:
1.Độ mạnh yếu của password:
a.Thế nào là password yếu?
Mt password yu là mt password ngn, ph bin, mt mnh
ca h thng cung cp, hoc mt th  b 
bng cách thc thi tn công vét cn s dng mt tp con ca tt c các mt
khu kh  trong t n, tên riêng, nhng t di
Tháng 11-2009
PASSWORD VÀ CÁC VẤN ĐỀ LIÊN QUAN


22
dùng hoc nhng bin th ng ca các t Password có th b d
c da trên nhng hiu bit v 
 xem là yu.
Các ví d v password yu:
 Admin 
 1234 
 abc123 dò tìm
 minh 
 password 

 p@$$\/\/0rd leet và m


 rover 

 12/3/75 
 December12  

 nbusr123 

 asdf 
 qwerty 
 aaaa 
Theo th, 3,8 ph ng mt khu là nhng t
y trong t n, và 12 pht t cng thêm mt
con s  cui; hai phn ba trong s  1.
Nhii mt khu mm vi nhiu h
thng bo mt máy tính. Danh sách các mt khu m y ry trên
Internet.
Mt mt khu có th tr nên d i dùng chn mt mu
thông tin cá nhân d  sinh viên, tên mi bn,
sinh nht, s n thoi, hoc bin s xe). D liu cá nhân v mi nào
n ph bin  nhiu ngun, nhing có
th lc bi khác khi s dng các k thut la b
mt bn ly ý kin hoc mt bn kim tra vic qun lý an ninh.
t ca vic s dng mt khu ngn hoc d 
tip cn hoc tn công t nhng bn bè c i dùng. Trong khi tên
Tháng 11-2009
PASSWORD VÀ CÁC VẤN ĐỀ LIÊN QUAN


23

không ph bin lm ca mt con vt nuôi hoc mt nhân v
n t rt khi vi mi hoàn toàn xa l và khó tìm
thy trong t n, thì mi bu gì bt bình rõ ràng s có ít
la ch ng cn s tr giúp ca máy tính
 c.
Mt ví d ca mt mt khu nghèo nàn chng li nhng k tn công
"bit mt" này có th là "19YaleLaw78", ly t   i này tt
nghing Lu i mt
ký t và kh ng li tn công vét cn rt tt nghip t mt
tng danh giá là mu mà k tn công chc chn s bit nu bit rõ nn
 khin cho mt máy tính mnh chy mt vài
 c ra mt khu này, mng nghi có th
u này ch cn vài phút vi mt cây vit và t gi dò các bin
th.

         
rong các



Mt mt khu quá ngn, có l c ch d gõ, d b t
nu k tn công có th lc bng mt mã ca mt khu. Các máy tính
hi  th tt c các mt khu toàn ch cái ng.
Nhng nhân viên, li qun tr h thng khi ngh vic
ng bit khá rõ nhng mt khu m him khi b i. Các mt khu d
y có th dn tn hi nng n nu b nghch, gian ln hoc tr
thù.
b.Thế nào là password mạnh:
 
 






 
Tháng 11-2009
PASSWORD VÀ CÁC VẤN ĐỀ LIÊN QUAN


24




  


Các ví d v mt khu mnh là:
 t3wahSetyeT4 phân bit ch ng ch hoa và ch s
xen k
 4pRte!ai@3 phân bit ch ng ch hoa, ch s xen
k, du câu và mt ký t c bit"
 MoOoOfIn245679 phân bit ch ng ch hoa, ch
s xen k
 Convert_100£ to Euros! cm t có th dài, d nh và
có cha ký hiu m r c mnht
s t khu y ph thuc
vào phân tích tn s
 1382465304H mt chui s kt thúc bng mt ký t

 Tp4tci2s4U2g! S pha trn ca các ký t có kiu ch
khác nhau, s, và du câu. Nó d nh vì là các ch bt
u ca t "The password for this computer is too strong
for you to guess!"
 5:*35pm&8/30 Thn thoi vi
hai ký t c bit" ngu nhiên
 EPOcsoRYG5%4pp@.djr s dùng nhiu yu t bao
gm vit hoa và ký t c bit
 BBslwys90! gm ch hoa, s, và d   
nh   i din cho "Big Brother is always right
(90°)!"

Mt cách k thut thì nhng ví d u có tính hn lon thông tin
(v bit) là l y hn loi 3.
Nt v k thu mnh mt khu có th tha mãn mt mc
c mnh ca nó nu thi gian cn thi phá v mt kht quá
Tháng 11-2009
PASSWORD VÀ CÁC VẤN ĐỀ LIÊN QUAN


25
thi gian có th b  phá v nó và/hoc nc bo v s 
c khi nhng n lc b khóa hoàn thành.
Mt khu càng dài và la chn ký hiu càng rng, thì n l b mt
mt khu (hoc so trùng vi bng cu vng) càng phi mnh m mi có th
i mt khu, gi thit rng bt kh
bo v phù hp n ca, không s dng t 
khin cho tn công vét cn vô cùng kém hiu qu.
Chú ý rng mt s h thng không cho phép ký hiu hoc nhng ký t
gi là "ký t c bi#, @ và } trong mt kha chúng có

th khó tìm trong nhng king h
cn thêm mt s ch hoc s   bo m
va ch va s vi ch mt kiu vit in hoc ving cho ra 36 ch kh
t c hoa c ng cùng vi s có th cho ra 62 ch kh 
Ngoài ra, nhng ví d   c in ra trong bài vi 
nhng ví d v mt khu, thì không còn là lựa chọn tốt; nhng ví d t
nhng cuc bàn lun công cng v mt khng ng viên rõ ràng
 b vào t n dùng cho tn công t n. Tuy nhiên, nhn thc
rng thm chí mt khu "mnh" (theo nhng tiêu chun hn ch trên), và
mt khu cá bit ci dùng, là không i khóa mã hóa
m làm viu không vì m
a các ký t m t thông qua
và tha thun khóa xác nhn mt kh nói lên hn ch này.
Mt dng mt khu mnh khác là mt t c ngu nhiên hoàn toàn
hoc mt phn vi ch ng khá nhau và mt hoc nhiu s hoc ký
hic dùng thêm vào. Mt khu ki và
i dùng d nh, rt dài và cn phi có b sinh mt khaa vét c
kim th tt c các ký t  tt c các kiu ch  tt c các s và ký
hiu bàn phiu  mi ký s, vì ký hiu và con s có th nm  bt c 
trong mt ch u này s i tn công vét
cn vi tài nguyên thc t.
Mt khu có th tìm thy bng các s dng mt b máy sinh mt khu
vét cng hn nht, chúng là nh
trình nh ch n là th tt c các t hp có th. Mt b x lý 3 GHz có
th to ra xp x 3 triu mt khu mt giây. Mt mt khi ch 
'4pRte!ai@3', vì có khong 95 khóa tn ti, là mt trong 95
10
kh 
phi tn kho tìm ra vi gi s mt khc to ra
ngu nhiên. Mt mt khu ch cái vit hoa ngy nhiên s ch

u kin h thg bàn ti là có phân bit

×