Brute-Force angreb forklaret: Hvordan al kryptering er sårbar

Jul 6, 2025
Privatliv og sikkerhed

Brute-force angreb er ret enkle at forstå, men vanskelige at beskytte mod. Kryptering er matematik , og når computere bliver hurtigere i matematik, bliver de hurtigere til at prøve alle løsningerne og se, hvilken der passer.

Disse angreb kan bruges mod enhver form for kryptering med varierende grad af succes. Brute-force-angreb bliver hurtigere og mere effektive for hver dag der går, når nyere, hurtigere computerhardware frigives.

Brute-Force basics

Brute-force angreb er enkle at forstå. En hacker har en krypteret fil - sig din LastPass eller KeePass adgangskodedatabase. De ved, at denne fil indeholder data, de vil se, og de ved, at der er en krypteringsnøgle, der låser den op. For at dekryptere det kan de begynde at prøve hver eneste mulige adgangskode og se om det resulterer i en dekrypteret fil.

De gør dette automatisk med et edb-program, så den hastighed, hvormed nogen kan brute-force-kryptering, stiger, efterhånden som tilgængelig computerhardware bliver hurtigere og hurtigere og i stand til at udføre flere beregninger pr. Sekund. Brute-force-angrebet ville sandsynligvis starte med et-cifrede adgangskoder, inden de flyttede til to-cifrede adgangskoder og så videre, og prøvede alle mulige kombinationer, indtil en fungerer.

Et “ordbogangreb” er ens og prøver ord i en ordbog - eller en liste over almindelige adgangskoder - i stedet for alle mulige adgangskoder. Dette kan være meget effektivt, da mange mennesker bruger så svage og almindelige adgangskoder.

Hvorfor angribere ikke kan brute-Force webtjenester

Der er en forskel mellem online og offline brute-force angreb. For eksempel, hvis en angriber ønsker at tvinge sig ind i din Gmail-konto, kan de begynde at prøve hver eneste mulige adgangskode - men Google afskærer dem hurtigt. Tjenester, der giver adgang til sådanne konti, vil reducere adgangsforsøg og forbyde IP-adresser, der forsøger at logge ind så mange gange. Således ville et angreb mod en onlinetjeneste ikke virke for godt, fordi meget få forsøg kan gøres, før angrebet ville blive stoppet.

For eksempel viser Gmail dig efter et par mislykkede loginforsøg et CATPCHA-billede for at bekræfte, at du ikke er en computer, der automatisk prøver adgangskoder. De stopper sandsynligvis dine loginforsøg fuldstændigt, hvis du formåede at fortsætte længe nok.

På den anden side, lad os sige, at en hacker fik en krypteret fil fra din computer eller formåede at kompromittere en onlinetjeneste og downloade sådanne krypterede filer. Angriberen har nu de krypterede data på deres egen hardware og kan prøve så mange adgangskoder, som de vil i deres fritid. Hvis de har adgang til de krypterede data, er der ingen måde at forhindre dem i at prøve et stort antal adgangskoder på kort tid. Selvom du bruger stærk kryptering, er det til din fordel at holde dine data sikre og sikre, at andre ikke har adgang til dem.

Hashing

Stærke hashingalgoritmer kan bremse brute-force angreb. I det væsentlige udfører hashingalgoritmer yderligere matematisk arbejde på en adgangskode, før de gemmer en værdi, der stammer fra adgangskoden på disken. Hvis der anvendes en langsommere hashingalgoritme, vil det kræve tusindvis af gange så meget matematisk arbejde for at prøve hver adgangskode og dramatisk bremse brute-force-angreb. Jo mere arbejde der kræves, jo mere arbejde skal en server eller anden computer hver gang gøre, når brugeren logger ind med deres adgangskode. Software skal afbalancere modstandsdygtighed mod brutale kraftangreb med ressourceforbrug.

Brute-Force hastighed

Hastighed afhænger alt af hardware. Efterretningsbureauer kan bygge specialhardware kun til brutale kraftangreb, ligesom Bitcoin-minearbejdere bygger deres egen specialiserede hardware optimeret til Bitcoin-minedrift. Når det kommer til forbrugerhardware, er den mest effektive type hardware til brutale kraftangreb et grafikkort (GPU). Da det er let at prøve mange forskellige krypteringsnøgler på én gang, er mange grafikkort, der kører parallelt, ideelle.

I slutningen af ​​2012, Ars Technica rapporterede at en 25-GPU-klynge kunne knække alle Windows-adgangskoder under 8 tegn på mindre end seks timer. NTLM-algoritmen, som Microsoft brugte, var bare ikke elastisk nok. Når NTLM blev oprettet, ville det dog have taget meget længere tid at prøve alle disse adgangskoder. Dette blev ikke anset for nok af en trussel for Microsoft for at gøre krypteringen stærkere.

Hastigheden stiger, og om få årtier kan vi opdage, at selv de stærkeste kryptografiske algoritmer og krypteringsnøgler, vi bruger i dag, hurtigt kan knækkes af kvantecomputere eller hvilken som helst anden hardware, vi bruger i fremtiden.

Beskyttelse af dine data mod brutale kraftangreb

Der er ingen måde at beskytte dig selv fuldstændigt på. Det er umuligt at sige, hvor hurtigt computerhardware bliver, og om nogen af ​​de krypteringsalgoritmer, vi bruger i dag, har svagheder, der vil blive opdaget og udnyttet i fremtiden. Her er dog de grundlæggende:

  • Hold dine krypterede data sikre, hvor angribere ikke kan få adgang til dem. Når de har kopieret dine data til deres hardware, kan de prøve brutale kraftangreb mod det i deres fritid.
  • Hvis du kører en tjeneste, der accepterer logins over Internettet, skal du sikre dig, at den begrænser loginforsøg og blokerer personer, der forsøger at logge ind med mange forskellige adgangskoder på kort tid. Serversoftware er generelt indstillet til at gøre dette ud af kassen, da det er en god sikkerhedspraksis.
  • Brug stærke krypteringsalgoritmer, såsom SHA-512. Sørg for, at du ikke bruger gamle krypteringsalgoritmer med kendte svagheder, der er lette at knække.
  • Brug lange, sikre adgangskoder. Al krypteringsteknologi i verden hjælper ikke, hvis du bruger "adgangskode" eller den stadigt populære "hunter2".

Brute-force angreb er noget at være bekymret for, når du beskytter dine data, vælger krypteringsalgoritmer og vælger adgangskoder. De er også en grund til at fortsætte med at udvikle stærkere kryptografiske algoritmer - kryptering skal følge med, hvor hurtigt den bliver gjort ineffektiv af ny hardware.

Billedkredit: Johan Larsson på Flickr , Jeremy Gosney

.indgangsindhold .indgangsfod

Security+: Brute-Force And Dictionary Attacks

Symmetric Key Encryption - Explained

Brute Force Login Attacks Explained - Better WordPress Security | WP Learning Lab


Privatliv og sikkerhed - Mest populære artikler

Sådan aktiveres DNS over HTTPS i Microsoft Edge

Privatliv og sikkerhed Mar 5, 2025

UCACHED INDHOLD Microsoft vil en dag aktivere DNS over HTTPS (DoH) til alle Windows-applikationer , men du kan aktivere det i den nye version af Microsoft E..


Sådan aktiveres eller deaktiveres en Windows 10-brugerkonto

Privatliv og sikkerhed Nov 26, 2024

Windows giver dig mulighed for at have flere lokale brugerkonti på den samme enhed. Dette gør det muligt for hver bruger at have sin egen filopbevaring, personlige desktop og tilp..


Sådan ryddes din Facebook-søgehistorik

Privatliv og sikkerhed Apr 9, 2025

Søgehistorik kan fortælle meget om dig, og det gælder især for Facebooks søgehistorik. Hvis du ikke vil have den slags data tilbage, kan du her rydde dem. ..


Sådan downloades optagelser fra dine Netgear Arlo-kameraer

Privatliv og sikkerhed May 23, 2025

UCACHED INDHOLD Netgears Arlo-kamerasystem optager automatisk video, når der registreres bevægelse, og du kan se disse videooptagelser i Arlo-appen. Men du kan også downloade o..


Sådan får du adgang til Windows Remote Desktop via internettet

Privatliv og sikkerhed Jul 3, 2025

Windows Remote Desktop fungerer som standard kun på dit lokale netværk. For at få adgang til Remote Desktop via internettet skal du bruge en VPN eller porte på din rout..


12 af de største pc-myter, der bare ikke vil dø

Privatliv og sikkerhed Jun 16, 2025

UCACHED INDHOLD Computere er som alt andet. Myter og bylegender er opbygget over tid og gået fra person til person. Nogle myter havde engang sandhed, men er ikke længere sande t..


Hvorfor tager det længere tid for en computer at reagere på en forkert adgangskode i forhold til en korrekt?

Privatliv og sikkerhed May 28, 2025

UCACHED INDHOLD Har du nogensinde indtastet den forkerte adgangskode på din computer ved et uheld og bemærket, at det tager et øjeblik at svare i forhold til at indtaste den ri..


Hvordan du kan blive inficeret via din browser, og hvordan du beskytter dig selv

Privatliv og sikkerhed Feb 26, 2025

UCACHED INDHOLD I en perfekt verden ville der ikke være nogen måde for din computer at blive inficeret via din browser. Browsere skal køre websider i en ikke-betroet sandkasse ..


Kategorier