【问题标题】:Understanding and cracking salted sha512 hashes理解和破解salted sha512 hashes
【发布时间】:2023-03-08 15:08:01
【问题描述】:

在 Ubuntu 12.04 上,我创建了几个用户和密码,然后立即尝试使用 开膛手约翰 破解这些密码。一个密码非常强大,但其他密码都在我的单词列表中。

John 仍在运行,但到目前为止,我已经在大约 20 分钟内破解了两个。

我读到的所有内容都在谈论盐是否已知。以这个哈希为例:

john:$6$YiP34XiXdXyh9fZn$JrbLMb.VGncFzEyBlz5YsKUim.UE5JLPvFhfcgAH4lz.usOrh.lic8IrQx0PRMIvIIIK4KnaTs9fiEXwNOLJ1/:1003:1003:John,,,:/

盐是:

YiP34XiXdXyh9fZn   

,对吧?我的意思是,它不是一直都知道吗?所以盐除了防止使用彩虹表之外真的没有任何作用,对吧?

还有这个帖子:

How long to brute force a salted SHA-512 hash? (salt provided)

据此,除非密码在单词列表中,否则基本上无法破解 sha512。那篇文章大约有一年了,有人有什么新见解吗?我发现很难找到关于破解哈希的好资源;那里的所有信息都是关于生成哈希和保护密码的。

【问题讨论】:

  • 你读过Salted Password Hashing - Doing it Right吗?这是对加盐、密码破解等非常有用的介绍。
  • 很好的建议,很有帮助。所以当我读到人们提到盐是否已知时,这是因为盐必须始终是哈希的一部分。我仍然对暴力破解 sha512 感到好奇;如果密码不在单词表中,是否可以这样做?
  • 关于这个:“它不是一直都知道吗?所以盐除了防止使用彩虹表之外真的没有任何作用,对吧?”,盐不是为了这个目的,而是为了添加一个唯一的密钥,每个密码都是唯一的。

标签: ubuntu hash salt password-hash


【解决方案1】:
  1. 在您的示例中,盐是YiP34XiXdXyh9fZn (base-64 encoded)。

  2. 是的,在这种情况下,盐只能防止彩虹表。

  3. SHA512 现在仍然安全。攻击者需要一个密码列表。

【讨论】:

    【解决方案2】:

    这篇文章确实很旧,但我还是想更正它。
    它不仅适用于彩虹表攻击,还适用于针对整个数据库的常见攻击。
    捕获 pw 数据库的攻击者不会如此愚蠢并单独攻击每个哈希。
    他将一次攻击它们。
    因此他必须计算例如,同时对每个哈希进行一次字典攻击,然后可以将其与数据库中的所有哈希进行比较。
    使用随机盐,他必须单独计算每个 pw 的每个哈希值。
    这会慢一点,几乎是哈希数的一个因素。
    盐渍大数据库比普通哈希数据库更难攻击。

    【讨论】:

      猜你喜欢
      • 2010-09-28
      • 2018-09-20
      • 1970-01-01
      • 2013-10-01
      • 2017-01-28
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2016-12-31
      相关资源
      最近更新 更多