Jak wygląda łamanie haseł? Skąd przestępcy znają Twoje hasło?
Ғылым және технология
Ktoś włamał się na Twoje konto na Facebooku i zastanawiasz się skąd znał Twoje hasło? Albo otrzymałeś maila z pogróżkami i swoim hasłem w treści. Skąd ono się tam wzięło? Dowiesz się jak strony przechowują hasła oraz na czym polega „łamanie hashy”. Spróbuję wytłumaczyć, jak działa hashcat - czyli program wykorzystywany do tego celu przez pentesterów.
0:00 Wstęp
1:00 Na czym polega SQL Injection
2:38 Czy szyfrować hasła w bazie
4:21 Co to jest hash i funkcja skrótu
8:06 Atak słownikowy
9:39 Słownik rockyou
11:29 Tryb kombinacyjny
13:44 Algorytmy tworzenia haseł
15:17 Jak działają reguły
17:16 Po co są maski
20:15 Tablice tęczowe
21:32 Po co stosować sól
23:40 Hasło powstałe ze wzorów z klawiatury
📩Newsletter: szurek.tv/n
📬Darmowy kurs mailingowy: szurek.tv/kurs
💬Facebook: / od0dopentestera
📷Instagram: / kacper.szurek
🐦Twitter: / kacperszurek
💬Discord: od0dopentestera.pl/discord
Źródła: security.szurek.pl/linki/27/
Пікірлер: 343
Menadżer Powiem tak - póki co, to ten kanał jest dla mnie odkryciem roku na KZread. Szacunek dla autora!
Warto polecić w tym miejscu materiał z kanału Mateusz Chrobok, w którym opowiada o menadżerach haseł i mówi co w którym może stanowić potencjalne niebezpieczeństwo. Oba kanały - Mateusza i Kacpra świetnie się uzupełniają w tematyce ITSEC.
@mirekmichalewski3915
2 жыл бұрын
Menadżer. Kacper też ma świetny materiał o menedżerach haseł - to zapis live'a z 30.IV.2020 kzread.info/dash/bejne/Y2Fny62tl5iWisY.html
@grzegorztraczyk8142
2 жыл бұрын
No tak bo omawia i promuję swoje rozwiązanie ;)
@Artur.Chmielewski
2 жыл бұрын
@@mirekmichalewski3915 oraz świerzynka: kzread.info/dash/bejne/k3eXpreRgMi_lqg.html :)
W końcu dowiedxialem sie co to jest to smoothie. Kacper uczy i bawi. Dzięki
Odkryłem ten kanał niedawno, a już jest jednym z moich ulubionych 👌
Kacper lubię tą tematykę. Mam nadzieję, że będą kolejne materiały o tej tematyce 😊 Pozdrawiam
Ciekawy odcinek. Dużo można się dowiedzieć, łapka w górę zostawiona jak zawsze :)
Dzięki. Potężna dawka wiedzy. Znowu uświadomiłem sobie jak mało wiem.
Menadżer. Jak zawsze fajny przekrój przez problem w formie którą można się podzielić z nietechnicznymi.
Kacper, Adam, Piotr - dobór i kolejność zupełnie przypadkowa :)
Menadżer, fajnie sie słucha twojego głosu i dowiedzialem sie tez sporo nowych rzeczy, dzięki
Pierwszy raz na kanale... i od razu pod WRAŻENIEM łapka w górę i dzwoneczek OBOWIĄZKOWO !!!
@KacperSzurek
2 жыл бұрын
Miło słyszeć ;) dziękuje za zaufanie.
Menadżer. Jak zawsze na najwyższym poziomie merytorycznym jak i jakościowym - idealne dla nietechnicznych aby w końcu zrozumieli, że menadżery haseł nie gryzą a pomagają :D
@TomTom-wu5li
2 жыл бұрын
Menadzer solidna wiedza dzieki
Bardzo dobra forma materiału wszystko czytelne dobrze zilustrowane i cacy :D
Menadżer. Świetny materiał. Naprawdę świetny!
Manager. Świetny film, ciekawy materiał i doskonale poprowadzony. Gratuluję
Menadżer Jak zawsze doskonały materiał! Merytoryczny, a jednocześnie w bardzo przystępnej formie. Wielkie dzięki Kacper.
Pozamiatałeś tym filmem! Bardzo dobry research!
Menadżer. Jak zawsze dobra robota. Pozdrawiam.
Menadzer i jak zwykle klasa !!
Pięknie to tłumaczysz nawet dla osób które niezbyt się znają
Menadżer. Dziękuję za świetny materiał!
Jak zawsze świetny materiał. Pozdrawiam.
Menadżer ;) Mała uwaga: jeden minus analogi smoothie jest taki, że użycie nie całkiem takich samych ale podobnych owoców powinno dać dość podobny smak. Dobra funkcja hashująca dla nawet odrobinę innych danych wejściowych powinna dać znacznie różne hashe.
Świetny materiał jak zawsze! menadżer ;)
Menadżer. Jak zawsze trzymasz poziom :)
Menadżer. Rewelacyjny film, zresztą jak i wszystkie inne!
MANAGER :) Kacper jak zawsze kawał dobrej roboty :D
Menadżer Kapitalny film - podstawa dla każdego użytkownika w sieci! Powinni go włączyć do obowiązkowego programu nauczania w szkołach 😁👊😎
@diren9363
2 жыл бұрын
xDdddddd nikt tak nie kradnie tak haseł
Menadżer. Kolejny ciekawy film! Pozdrawiam! :)
Już dawno nikt mnie tak nie zainteresował i to po pierwszym filmie :)
Menadżer. Jutro dzieciaki będą oglądać ten odcinek na lekcji :) Dzięki!
dobry odcinek, jak zwykle
liczb użytkowników używających % do hasła zwiększyła się :D Spoko film, dzięki :D
Menadżer Pozdrawiam serdecznie. Świetny materiał!
świetny odcinek 💪
Świetnie wykonane :-)
bardzo ciekawe filmy 🙂
Menadżer Dzięki za ciekawą wiedzę. Pozdrawiam.
Menadżer - super odcinek, udostępnione. niech się niesie
Menadżer. Super materiał.
Menadżer Dzięki za materiał.
Menadżer. Dziękuję.
Super film.
menadżer - dzięki!
Dzięki wielkie Pomimo siedzenia trochę w necie nie tylko na grach to nie miałem pojęcia ile jest w stanie dać ciut dłuższe halso i jak łatwo można je zrobić
Menadżer PS. zabrakło wzmianki o pieprzu :( PS2. Następny film o hashowaniu haseł? Jak poprawnie przechowywać w bazie, jakich algorytmów używać i dlaczego nie MD5. Świetna robota!
Manager 👌 👍👍
Thank you and best regards.
Używam menadżera haseł. Film utwierdził mnie że tak trzeba. Choć jest jeszcze tyle wektorów że aż mnie głowa boli 😵💫
Dzięki
Jakoś te porównania mnie rozpraszają i trudniej mi się to wgryźć ale bardzo ciekawe.
@lucius10
Жыл бұрын
Jarosław Głowacki. Tak, te barwne porównania tylko przeszkadzają i utrudniają percepcję.
dzięki za materiał spróbuję kogoś przekonać do menagera haseł lub długich i losowych haseł ale łatwo nie będzie ;p
Dobre.
a jak t o jest klawiaturami Bluetooth? Kiedy wpisuję hasło w komputerze, to czy ktoś może przejać moje nieekranowane dane które klawiatura wysyła do komputera? Czy wciskane klawisze są w jakiś sposób szyfrowane ?
Bradzo profesjonalnie jak zwykle .Well done Ps czy OSCP certificat jet znaczacym dokumentem w karierze pentestera czy ethnical hacker.
@KacperSzurek
2 жыл бұрын
Zajrzyj na naszego FB „od 0 do pentestera”. Tam ostatnio był poruszany ten wątek.
Menadżer. Czy przetrzymywanie haseł zapisanych w przeglądarce jest bezpieczne? Jakby nie patrzeć jest to zbiór, który gdzieś jest zapisany na dysku. Pytanie czy przeciętny haker może taki plik z hasłami odczytać?
Nie przekonałeś mnie. O łamaniu haseł mniej więcej widziałem i moje jest tak silne, że nie zawsze ja je pamiętam. Muszę w głowie układać ostatnie litery pewnych wyrazów, dat, itp. Długo się loguję do banku, ale warto.
Fajnie tłumaczone tylko mam szereg wątpliwości... 1. Rozumiem że włamywacz dostaje się do serwera gdzie jest umieszczona tabela zawierająca funkcje skrótów do haseł! Pytanie jak ma się tam dostać? 2. Jeżeli już posiądzie taką tabelę z zahaszowanymi hasłami to jednym ze sposobów ich odzyskania jest zgadywanie czyli losowe "podstawianie haseł do funkcji skrótu a następnie sprawdzanie wyniku funkcji czy jest taki sam jak nasz hash?" 6:25! Skąd włamywacz ma mieć funkcję skrótu aby mógł przeprowadzać działania dekodujące? 3. Jaki jest algorytm funkcji deszyfrującej tzn kiedy wie że hasło które odkodował jest tym właściwym? Domniemując że jest logiczne? Jakie kryteria przyjmuje? Wykorzystując go przy logowaniu? Wykorzystując go przy logowaniu? Ale po kilku błędnych użyciach hasła serwis zablokuje użytkownika! "manager"
Z przyjemnością bym wysłuchał tematu (Sidebar) oraz jak się do tego zabrać.
Wszystko na nic jak po 3 podaniu nieprawidłowego hasła logowanie blokuje się na 5 minut.
Dobre
wszystkie błędy w zabezpieczeniach sprzętowych i programowych da się naprawić łatwo i szybko jeżeli władza państwowa chce i potrafi mądrze rządzić żeby nie uprzykrzać życia ludziom
Menadżer Właśnie kończę książkę, którą już jakiś czas temu polecałeś, Niewidzialni. Genialna! Jakbyś miał coś jeszcze na liście ala biografie/zdarzyło się naprawdę to byłbym wdzięczny za polecenie. pzdr
@geniusoze
2 жыл бұрын
Jakiego autora?
@dziurappa
2 жыл бұрын
@@geniusoze Niewidzialni. Największa tajemnica służb specjalnych PRL Awlasewicz Tomasz
@geniusoze
2 жыл бұрын
@@dziurappa dzieki
Dodaje:)
Manager, pierwszy raz tutaj ale nie ostatni.
Czym menedżer haseł jest lepszy od funkcji zapamiętywania haseł w przeglądarce?
Menadżer 👍
Poszedł w świat.
HA HA HAHA HA !!!!!! Jutro swiat padnie mi do stop!!!!! Po tym programie wlamie sie na kazdego kompa!!! Zaczynam od Ciebie moj drogi Kacprze!!!!!! Drzyjcie bo jam jest potezny i pragne krwi!!!
Ostatnio mial włam na google, facebooka czy discorda Wszystkie hasla mialem zapisane w google ale odziwo pierwszy atak poszedl na facebooka wiec z menedżera hasel google nie wziął hasła oraz wszedzie dwustopniowa weryfikacja ktora nigdzie nie zadziala ani na google ani na facebooku, ktoś w jaki sposób ktos mi sie włamał? Konta odzyskane przez powiadomienia na mailu o zalogowaniu na konto
Po tym filmie zmieniłem hasła
słyszałem kiedyś,że wystarczające dłuugie hasło i odpowiednio skomplikowane czyli raczej generowane hasła przez menedżer haseł, jest nie do odhashowania
Menadżer :D
Menadżer, dobra rzecz
Też mi się 7 skojarzyła.
hasło nie jest zabezpieczeniem tylko potwierdzeniem identyfikacji ale kamery mikrofony czytniki linii na ludzkiej skórze palców czytniki siatkówki oka ludzkiego sztuczna inteligencja telemetria to największe zagrożenie bezpieczeństwa i prywatności dla ludzi
Menadżer to jest coś co trzeba polubić
Kacper, czy zrobisz filmik o bezpieczeństwie płatności telefonami? Mam na myśli Apple Pay, Google Pay, z naciskiem na to drugie z uwagi na otwarość Androida.
@KacperSzurek
2 жыл бұрын
Nie wiem. Ale Android to niestety nie moja działka.
Dobry sposób na hasło to pierwsze litery wyrazów z jakiegoś cytatu albo piosenki
m3N4dżEr! 😉
Mnie czasami dziwi jak ktoś roznosi ulotki i może nie znać kodu do domofonu do klatki. Ciekawe, że taki kod do klatki może nie wyciec jak się patrzy co wycieka do internetu i jak duże ilości danych osobowych wypadają.
Heh, właśnie uświadomiłeś mi, że mam złe hasło do menadżera haseł :(
Menadżer :)
Panie a jak pasy bezpieczeństwa i poduszki powietrzne zmniejszają ilość kolizji??
@KacperSzurek
2 жыл бұрын
Nie minimalizują ilości ale potencjalne skutki.
Menadżer - korzystam od lat xP
menago :)
Mam prosty sposób na skomplikowane hasła. Przykładowo 3872 ciężko zapaietać ale dupa już nie. 3872 = dupa. Jak to możliwe? Wystarczy spojżeć na klawiaturę telefonu i wszystko staje się jasne. Klawisz 2 to litery abc, 3 - def. Wybieramy sobie słowo np "ala". a to klawisz 2, l to 5 (jkl) więc ala po zakodowaniu da 252. Atak słownikowy itp nie ma sensu.
Świetny odcinek. Wpadłem z ! xd. Jaki wiec #Menadżer haseł polecasz i czemu są one bezpieczne ? Czy nie ma sposobu na ich złamanie ?
@KacperSzurek
2 жыл бұрын
Zobacz ten film: kzread.info/dash/bejne/Y2Fny62tl5iWisY.html
Bitwarden i subskrypcja rodzinna wcześniej LastPass ale mnie zdenerwowali zmianami ...
Ze swojej strony dodam iż oprócz trudnych haseł każda strona powinna mieć weryfikacje dwu etapowa. Jest to najlepsze rozwiązanie przy logowaniu się z innego komputera czy telefonu.
@diren9363
2 жыл бұрын
Weryfikację dwuetapowa da się ominąć
@Janis.
2 жыл бұрын
@@diren9363 jak skoro za każdym razem przychodzi SMS z hasłem
@diren9363
2 жыл бұрын
@@Janis. wystarczy dobra znajomość sieci GSM i się da to zrobić
Menadżer. Zastanawiam się czy jest jakiś dobry sposób do dzielenia się haseł dla subskrypcji rodzinnych , np. Netflix czy spotify. Chodzi o to że nawet jak podasz przez kartę to jest możliwe że have been pwned albo inne narzędzie wykryje że ktoś złamał Twoje hasło bo używa inne IP.
@JakubMadejczyk
2 жыл бұрын
Więc w takich serwisach łatwiej jest łamać hasła :)
@KacperSzurek
2 жыл бұрын
Niektóre menadżery mają opcje współdzielenia haseł. Wtedy jedno hasło może widzieć kilka rożnych kont.
Przykład ze Smoothie merytorycznie nietrafiony - badając skład zmiksowanej substancji dowiemy się dokładnie jakiej ilości i jakich składników użyto. Hash przy bezpiecznej funkcji skrótu nie powie nic o skracanej wiadomości. Nie zmienia to faktu, że materiał bardzo dobry :)
Niezwykle dużo informacji, Czy jest menedżer haseł w którym ustawiamy "sól"? i żeby nie była ona nigdzie zapisana? i mimo zapamiętania pól nie dało się zalogować bez "soli". Takie coś by mnie z pewnością przekonało
@KacperSzurek
2 жыл бұрын
Zawsze możesz ręcznie dopisywać taką sól do wygenerowanych haseł. Chociaż bardziej proponuje używanie 2FA niż takie kombinacje.
@kajdan1127
2 жыл бұрын
@@KacperSzurek ale czy wtedy autouzupelnianie nie zapisywało by tej soli? Aktualnie próbuje sprawdzić Dashlane i Bitwarden, liczę że uda mi się znaleźć coś żeby mi samo uzupełniało, a ja tylko dopiszę sól, szukamy!
Kacper pomoz mi z haslem do konta w banku, nie bede musial jezdzic specjalnie 😄 fajny kanal, cos jak ten o zamkach, klodkach i slusarstwie tylko co innego 🙃
a czy menager hasel. nie wysyla gdzies tych hasel.. sam generuje. i wysyla....
dla mnie główną przeszkodą do korzystania z menedżera haseł jest taka że przy częstej ilości formatów nie wiem jak miałbym przesłać te hasła plus co jeśli dysk się uszkodzi?
@KacperSzurek
2 жыл бұрын
Używasz menadżera w chmurze i nie martwisz się o problem z dyskiem.
@dobrygraczpro-o9761
2 жыл бұрын
@@KacperSzurek no niby ta choć jak jest w chmurze to ktoś może wykraść
@dobrygraczpro-o9761
2 жыл бұрын
No i jak loguję się na dużej ilośxi różnych urządzeń to na każdym musiałbym istalować tego meneżera Nawet na jakim telefonie
@KacperSzurek
2 жыл бұрын
@@dobrygraczpro-o9761 dlatego dodatkowo stosujesz 2FA
@dobrygraczpro-o9761
2 жыл бұрын
@@KacperSzurek a co to ma do rzeczy?
Menażercy haseł są bardzo uciążliwi, najlepiej jest miec wlasne haslo 13-miejscowe oparte na osobistych podlozach.
@KacperSzurek
2 жыл бұрын
To Twoja opinia. Ja uważam, że menadżery ułatwiają życie.
@lospopularos
2 жыл бұрын
@@KacperSzurek W takim razie moze warto by sprobowac (mam na mysli uzytkownikow, ktorzy jeszcze nie probowali).
przed wczoraj się flash wyłożył z bazą haseł tyle są warte mebadżery :p
cholera wybrałem 7
Ja mam 13 znakowe hasło. Wystarczy jeśli sam je wymyśliłem, używam go przez rok, składa się z "losowych liter i znaków" które wybieram dzięki nazwą wokół mnie?
@KacperSzurek
2 жыл бұрын
Warto jeszcze pomyśleć o 2FA.
@anarchy_kitty
2 жыл бұрын
@@KacperSzurek na razie nie mam co ukrywać, więc męczyć tak się nie będę
@anarchy_kitty
2 жыл бұрын
@Agrafka Agrafka no każde jest inne, choć niektóre podobne
@anarchy_kitty
2 жыл бұрын
@Agrafka Agrafka mówię, że składam je z nazw które znam. Np. W zeszłym roku do gry miałem kolejne litery nazwy i niku na podstawie swoich danych numerycznych. Ale większość robię tak by było skalkulowane i zapominam, by jak np. Mnie wyloguje to założę nowe. Zresztą i tak co jakiś czas robię wszystkie konta od nowa. A np. do elektronicznego dziennika zrobiłem tak, że nikt oprócz mnie (nawet jeśli wykradnie wszystkie dane) z innego urządzenia nie da rady się zalogować. By zalogować się z innego urządzenia potrzebny jest mail który zablokowałem tak, że każdy może założyć meila z tą nazwą. Tak by pamiętać to mam 4, ale pamiętam dużo więcej, bo mam bardzo dobrą pamięć do ciągów. (Zupełnie nie praktyczna rzecz, bo imion, twarzy, tekstu (chyba że zapamiętam po literce), czy nowych słów obcych jest mi bardzo trudno)
@anarchy_kitty
2 жыл бұрын
@Agrafka Agrafka ja głównie obserwuje, a korzystam prawie tylko z YT i teraz zaczynam grać w szachy, więc nie wyobrażam sobie jak można mieć 200 haseł.