TechTarget中国网站推荐

Ophcrack:密码破解更轻松

2008-7-8  选择字号:  | |
打印本文章
【TechTarget中国原创】信息安全的基本原则之一是确保系统使用强大的密码:即有一定长度,混合字母、数字和其它特殊字符的密码。确定你的密码是否强大的一个方法是,把你的密码输入密码检验器里,例如微软的密码检验器。微软的工具可以检查足够的长度和复杂度。
这些更为复杂的密码,被认为是“强大”,因为他们比简短、更容易猜的密码要花费更长的时间来破解。但是,即使强大的密码,使用一个叫做Ophcrack的开放源代码的工具,也能够在数秒内破解。但是Ophcrack不是恶意软件,有其合法用途……

【TechTarget中国原创】信息安全的基本原则之一是确保系统使用强大的密码:即有一定长度,混合字母、数字和其它特殊字符的密码。确定你的密码是否强大的一个方法是,把你的密码输入密码检验器里,例如微软的密码检验器。微软的工具可以检查足够的长度和复杂度。

  这些更为复杂的密码,被认为是“强大”,因为他们比简短、更容易猜的密码要花费更长的时间来破解。但是,即使强大的密码,使用一个叫做Ophcrack的开放源代码的工具,也能够在数秒内破解。

  Ophcrack是一个非常快速的密码破解器,因为它使用一个叫做彩虹表(Rainbow tables)的特别运算法则。强力破解工具通常每秒尝试破解成千上万种字母、数字和特别字符的组合。但是,通过尝试每个可能的组合来破解一个密码,需要花费几个小时或者几天。彩虹表预先计算密码使用的哈希表,通过比较已有的哈希表,允许快速密码查找,而不是从头开始计算它们。

  从另一种方法考虑它,有人已经使用与Windows XP和Vista一样的运算法则,将数百万计的潜在密码生成密码哈希表。Ophcrack简单地加载已有哈希表的兆字节,并且把Windows中的密码哈希表和其巨大的数据库进行比较。当匹配时,Ophcrack以纯文本格式显示密码。

  Ophcrack在局域网管理器(LM)和NT局域网管理器(NTLM)哈希表中工作,并且有可以破解Windows XP和Windows Vista密码的彩虹表。它带有一个光滑的GUI,可以在Windows、Linux/Unix和Mac OS X上运行,或者来自可启动的LiveCD。Ophcrack有能力从安全帐户管理器(SAM,Security Accounts Manager)里获取密码哈希表。SAM是Windows用于存储那些受保护的用户密码的注册表数据库。

  Ophcrack不是恶意软件,有其合法用途。例如,大多数Windows密码恢复工具会用一个新密码代替一个旧密码,但是在打开鉴定调查中发现其他档案时,知道真实的密码可能是有用的。此外,用Ophcrack测试一个已知的密码,使彩虹表达到最佳,能帮助验证密码是否非常强大。

  不过,Ophcrack使用的访问SAM的工具之一是pwdump。在安装过程中,许多病毒扫描程序会把它作为恶意软件,进行标记并隔离,因为它能创建用于盗窃数据的秘密远程连接。Ophcrack需要pwdump,以在SAM中转储哈希表,因此它与pwdump的结合,也许会为一些道德黑客提供一个不安的风险水平。

还没有登录? 阅读全文请先登录或注册
用户名:(请填写您的E-mail做为登录账号)
  • 获取最新的IT业界资讯、市场动态、行业趋势等独家原创内容。
  • 分享国内外技术专业人士提供的技巧经验。
  • 利用专注IT的技术资源中心,不断更新专业知识。
  • 享受白皮书、Webcast等系列特色增值服务。
  • 免费参加TT中国举办的各种会员活动。
  • 更多的精彩服务,在不断开发中……
用户名:(请填写您的E-mail)
密 码:
 永久登录
请输入您的登录email:
管理好密码文件,对于控制授权用户从远端或本机登录Oracle数据库系统,执行数据库管理工作,具有重要的意义……
问:我是高级信息安全主管。我的公司想要使用一位员工的社会安全号码的最后四位数,妈妈的小名和出生的城市作为一个程序的密码认证系统。这样的密码系统安全吗?
由于FTP服务器常被用来做文件上传与下载的工具,所以,其安全的重要性就不同一般。因为若其被不法攻击者攻破的话,不但FTP服务器上的文件可能被破坏或者窃取……
密码破解器是用户验证电脑或者网络资源的不知道的或者被遗忘的密码的应用程序。它也可以帮助人类破解者获得对资源的非授权访问……
密码和密码是计算机或者网络安全中的重要保护措施。那么什么是密码和密码短语?两者之间有什么区别呢?
在使用电脑的过程中,我们无时无刻不在与密码打交道。如果自己设置的密码被别人猜到或破译,那么则会重要资料、个人隐私被泄露。因此安全密码的管理是与每个人都相关的一件大事。本专题中将用实例介绍如何安全密码的创建、管理和破解。
最好的入侵检测系统(IDS)是免费的、开源的Snort工具。它拥有大量的用户,而且有商业公司Sourcefire的支持,使得Snort成为受到欢迎的入侵检测系统工具。这个工具本身是免费的。它所需要的是一些在上面运行的硬件以及安装、配置和维护的时间。
虽然改进的过程很艰辛,但是Microsoft SQL Server 2008比2005和2000更安全了。保护业务的关键是数据库安全。组织、企业、互联网、以及应用程序对数据库的依赖程度从来没有如此之高。毕竟,现在有什么数据不是存储在你的后端数据库中呢!
最新更新
专家答疑
技巧
Puneet Mehta
虚拟局域网(VLAN)是在OSI模式的第二层操作的。尽管如此。虚拟局域网经常配置为直接指向IP网络,或者子网,子网看起来是包含在第三层中。两种方式保证VLAN安全……
Ed Skoudis
问:威胁建模是有用的防御机制吗?真的可以和黑客一样思考吗? 答:目前,威胁建模对安全专家来说是一种难以置信的有用的工具……
Joel Dubin
问:我是高级信息安全主管。我的公司想要使用一位员工的社会安全号码的最后四位数,妈妈的小名和出生的城市作为一个程序的密码认证系统。这样的密码系统安全吗?