Met een paar handige tools wist een journalist in april een lijst met ruim 16.000 wachtwoordhashes voor de helft te ontcijferen, maar wat als de 'professionals' hiermee aan de slag gaan. Nate Anderson van Ars Technia dook in maart in de wereld van het kraken van wachtwoordhashes. Een hash is een gecodeerde versie van het wachtwoord die wordt opgeslagen.
Dit voorkomt dat het wachtwoord van gebruikers in platte tekst in een database wordt bewaard. Als de website dan zou worden gehackt, zou dit betekenen dat de aanvallers meteen alle wachtwoorden van de gebruikers hebben. Een hash moet dit voorkomen. Door de toegenomen rekenkracht van computers en videokaarten en leeftijd van bepaalde hashing-algoritmes, is een hash ook niet meer voldoende.
Onderzoek
Veel websites gebruiken nog steeds het MD5-algoritme voor het hashen van wachtwoorden en dat biedt nauwelijks bescherming tegen een aanvaller die de database met hashes weet te bemachtigen. Ars Technica besloot de lijst van ruim 16.000 hashes die Anderson voor de helft kraakte aan ervaren wachtwoordkrakers te geven.
Die maakten er letterlijk gehakt van en wisten wachtwoorden van 16 karakters binnen een uur te achterhalen. De beste van de drie krakers wist in 20 uur 14.734 van de 16.449 hashes te achterhalen. Een succespercentage van 90%, behaald met een enkele Radeon 7970 videokaart.
Een andere kraker wiste 13.486 hash (82%) te kraken, maar deed dit in minder dan een uur. Deze kraker gebruikte twee Radeon 6990 videokaarten. De derde kraker wist 62% van de hashes binnen een uur te ontcijferen middels een enkele Radeon 7970 videokaart.
Voor het ontcijferen van de hashes gebruikten de krakers verschillende technieken en strategieën, zoals brute-force, hybride-aanvallen en woordenlijsten.
Wachtwoord
De snelheid waarmee de hashes werden ontcijferd laat zien hoe belangrijk het is voor websites om sterkere hashing-algoritmes dan MD5 te gebruiken en ook 'salting' toe te passen, wat het kraken van de hashes lastiger moet maken.
Aangezien internetgebruikers geen controle over de manier hebben waarop websites wachtwoorden opslaan, onderstreept de test nogmaals het belang van een uniek en sterk wachtwoord voor elke website.
Deze posting is gelocked. Reageren is niet meer mogelijk.