image

Microsoft: Wachtwoord met 20 karakters onvoldoende

vrijdag 27 november 2009, 15:16 door Redactie, 15 reacties

Wachtwoorden die uit 20 karakters bestaan zijn niet voldoende om aanvallen door hackers af te slaan, zo blijkt uit onderzoek van Microsoft, maar het advies dat de softwaregigant voor het samenstellen van een wachtwoord geeft is op z'n minst dubieus te noemen. Een jaar geleden begon Microsoft met het monitoren van aanvallen tegen FTP-servers. Het ging dan voornamelijk om woordenboekaanvallen. Uit de verzamelde statistieken blijkt dat de gemiddelde lengte van een wachtwoord 8 karakters is. "En dat ligt dicht in de buurt van de wachtwoorden die veel mensen voor hun internet accounts kiezen", aldus Francis Allan van het Microsoft Malware Protection Center.

Het langste wachtwoord dat de aanvallers probeerden was 29 karakters. Bij de gebruikte gebruikersnamen ging het gemiddeld om 6 karakters en was de langste naam 15 karakters. Eén aanvaller probeerde zelfs meer dan 400.000 verschillende namen en wachtwoord combinaties. De aanvallen vinden voornamelijk plaats vanaf al gehackte computers, die via IRC-kanalen de opdrachten voor de aanval krijgen.

Lengte
"We willen gebruikers alleen bewust maken dat wachtwoorden van zo'n acht a tien karakters, de gemiddelde lengte van wachtwoorden voor internet accounts, in aanvallen worden gebruikt." Daarbij zijn zelfs wachtwoorden van 20 karakters niet voldoende, zolang die op een woordenboek zijn gebaseerd, merkt Allan op. Gebruikers krijgen dan ook het advies om een goede gebruikersnaam en wachtwoord te kiezen. Voor het maken van een sterk wachtwoord adviseert de softwaregigant de combinatie van letters, cijfers, speciale karakters, kleine en hoofdletters en de nodige lengte. Daarnaast moeten gebruikers regelmatig hun wachtwoord wijzigen en voor verschillende accounts verschillende wachtwoorden kiezen.

Dubieus
Microsoft ontwikkelde zelfs een wachtwoordmeter om te bepalen hoe sterk een wachtwoord is. Het advies lijkt haaks te staan op onderzoek dat twee jaar geleden werd uitgevoerd. Toen bewees een onderzoeker, die zijn account door echte hackers liet aanvallen, dat lange makkelijke wachtwoorden veel beter zijn dan complexe korte wachtwoorden. Voor het kraken van het wachtwoord "S10wDr1v3r" hadden aanvallers vier maanden nodig. Het wachtwoord "myengagingwives" sneuvelde pas na een jaar. Opmerkelijk genoeg vindt de wachtwoordmeter van Microsoft dat "S10wDr1v3r" een sterk wachtwoord is, terwijl "myengagingwives" als zwak wordt bestempeld.

Hieronder de 10 meest geprobeerde wachtwoorden en gebruikersnamen:

Reacties (15)
27-11-2009, 15:50 door Anoniem
spaties is het wachtwoord maken die krakers ook gek :P
27-11-2009, 16:43 door [Account Verwijderd]
[Verwijderd]
27-11-2009, 17:16 door 44RT
Waarschijnlijk zit het verschil tussen de twee onderzoeken in de manier van aanvallen.

brute force versus dictionary

Tegen brute force heeft de lengte van het wachtwoord een voordeel. Tegen dictionary hebben rare tekens/hoofdletters/kleine letters en het feit dat een woord niet in een woordenlijst voor mag komen voordeel.

Ik denk dat Microsoft probeert om dictionary attacks moeilijker te maken en dat het onderzoek van twee jaar geleden zich richtte op brute force.
27-11-2009, 17:16 door [Account Verwijderd]
[Verwijderd]
27-11-2009, 20:06 door Syzygy
Dit is zo interessant

maar niet heus
27-11-2009, 21:55 door spatieman
vingerafdruk systeem, iris scan, RFID id, en dan nog een wachtwoord van minimaal 500 tekens, dan pas ben je veilig...
28-11-2009, 00:39 door vinylat45
Microsoft: Wachtwoord met 20 karakters onvoldoende

Het grootste probleem is dat Windows een login paswoord opslaat in hash blokken van 8 karakters.

Dus het eerste hash blok van paswoord 'JoepiedePoepie' is gelijk aan 'JoepiedeDrol', daar 'Joepiede' in beide gelijk is.

L0phtCrack (van L0phtIndustries) kan daarom snel een 20-karakter paswoord (onder Windows) vinden als de hash blokken bekend zijn.

Andere systemen hebben dit probleem niet.
28-11-2009, 11:14 door Anoniem
Inderdaad.

Dit gevaar met wachtwoorden is al jaren bekend, maar omdat Microsoft het zegt is het opeens weer nieuws.

"myengagingwives" LOL :')
28-11-2009, 12:08 door Anoniem
"F**ckyou (edited)" lijkt me anders een behoorlijk sterk wachtwoord.... evt de spatie vervangen door een NULL character ofzo
28-11-2009, 12:21 door Anoniem
Marco Meerman zegt:

Omdat ik veel te veel wachtwoorden heb, voor veel te veel websites en applicaties, heb ik een passwordmanager applicatie, universeel te bereiken, altijd online. Elk wachtwoord is tussen de 12 en 20 karakters, en/ of alfanumeriek, en/ of upper en lower case, etc.

1. Genereer een goed wachtwoord, of een random wachtwoord en een die je zelf kan samenstellen,
copy/ paste deze URL in je browser:

https://www.goodpassword.com/passwordgenerator.htm

2. Selecteer de opties:

- 20 karakters
- Speciale tekens
- Numerieke tekens
- Lower Case
- Upper Case

3. Ik begrijp niet waarom niet alle websites 20 karakters ondersteunen. Mijn suggestie is dat websites zelfs wachtwoorden met 100 karakters en alfanumeriek mogelijk maken.
28-11-2009, 13:21 door Anoniem
Door vinylat45:
Microsoft: Wachtwoord met 20 karakters onvoldoende

Het grootste probleem is dat Windows een login paswoord opslaat in hash blokken van 8 karakters.
Wat weer teruggrijpt op een euvel uit Windows 1.0: maximaal 8 karakters als wachtwoord, de rest werd genegeerd. In plaats van het goed op te lossen hebben ze er een pleistertje over geplakt, klaar. Daarom moet je je codebase af en toe weggooien en helemaal van scratch beginnen, in plaats van voortborduren op een 'OS' uit f*cking 1986.
28-11-2009, 13:29 door [Account Verwijderd]
[Verwijderd]
28-11-2009, 19:44 door Anoniem
Wat vinylat45 beschrijft was zo in het LANMAN tijdperk.. sindsdien is de SAM file extra encrypt met syskey waardoor het dat niet meer opgaat.
28-11-2009, 21:52 door [Account Verwijderd]
[Verwijderd]
29-11-2009, 13:29 door Anoniem
Ik maak me nu toch echt zorgen om het niveau van de medewerkers bij MS ......
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.