/dev/null - Overig

Eigen password bruteforcen?

10-01-2023, 00:28 door Anoniem, 9 reacties
Op quora las ik dat het mogelijk is om veel van de door mensen gegenereerde en vervolgens gebruikte wachtwoorden binnen enkele miljoenen pogingen te ‘raden’ door bruteforce. Dit intrigeerde mij. Is het mogelijk om op mijn eigen computer een programma te draaien waarmee ik probeer een eigen ww te ‘raden’ (dat laatste ‘raden’ mag dan wel tussen twee x twee haken staan).
Reacties (9)
10-01-2023, 13:25 door Anoniem
dat zou zeker kunnen, als je op google opzoekt op metasploit brute force kom je verschillende tutorials tegen die je kan gebruiken, als je er niet bekend mee bent dan zal ik je aan te raden om kali linux en metaspoit tutorials te volgen.
10-01-2023, 13:40 door Anoniem
Je zou daar voor als testlab John the Ripper kunnen gebruiken. Dit is een redelijk rudimentaire cracker met bruteforce mogelijkheid. Niet zo uitgebreid als de industrie standaarden als Hydro of Burpsuite maar voor hobby en leer werk prima te doen. Er zijn maar weinig pentesters die niet ooit hebben gewerkt met John the Ripper.

Hou er alleen wel rekening mee dat je enkel mag testen op je eigen infrastructuur. Zodra je gaat testen met enige tussenleverancier in de keten moet je vrijwaringen hebben van alle leveranciers.

Verder hou er rekening mee dat bruteforce simpelweg een methode is maar dat de efficientie ervan heel erg afhangt hoe effcient mogelijk je jouw algoritme kan maken. Je kan uiteraard als een fire and forget programma testen maar daar is het niet voor gemaakt. Wil je echt gebruik maken van de tools dan zul je je moeten verdiepen in programma taal en algoritmes.
10-01-2023, 14:27 door Anoniem
Door Anoniem: Op quora las ik dat het mogelijk is om veel van de door mensen gegenereerde en vervolgens gebruikte wachtwoorden binnen enkele miljoenen pogingen te ‘raden’ door bruteforce. Dit intrigeerde mij. Is het mogelijk om op mijn eigen computer een programma te draaien waarmee ik probeer een eigen ww te ‘raden’ (dat laatste ‘raden’ mag dan wel tussen twee x twee haken staan).

ja natuurlijk.

Ben je er echt niet in geslaagd om een geschikt programma te vinden met een search engine , dat je het hier voorgekauwd wilt hebben ?

Je hebt al begrepen dat je , om dit te kunnen proberen, dus een wachtwoord hash moet hebben ?

De hash van "jouw facebook wachtwoord" ga je niet krijgen van facebook. En je zult - terecht - geblocked gaan worden als jij miljoenen keren online probeert bij facebook in te loggen .

De hash van je eigen windows of linux systeem login kun je - met admin/root rechten - wel vinden .

En een geschikt programma kun je - met minimaal zoekwerk - ook vinden .
Succes - klein beetje zelf (zoek) werk doen , en dan kun je dit doen . Best leerzaam.
10-01-2023, 19:11 door Anoniem
" Is het mogelijk om op mijn eigen computer een programma te draaien waarmee ik probeer een eigen ww te ‘raden’"

Ligt er nogal aan welk wachtwoord je wilt brute-forcen.

Is dat het wachtwoord van bijvoorbeeld je Windows account, dan is daar software voor (google weet ze echt goed te vinden).
Die software gaat er vaak vanuit dat je wel het bestand waar je wachtwoord instaat al hebt (SAM file etc).

Moet je het gaan raden door echt het inlogvenster te gebruiken dan heb je na meestal 10 pogingen al en probleem: de software gaat dan tijdslimieten opleggen.

Gaat het om bijvoorbeeld een wachtwoord op een excel bestandje (vooral de oudere versies), dan is dat al een stuk makkelijker en sneller allemaal.
11-01-2023, 10:54 door Anoniem
Let op dat sinds Windows 11, een online Microsoft Account met TPM 2.0 verplicht is. Dit wachtwoord wordt niet opgeslagen op je harddisk, maar in de TPM module van je processor. Deze is niet uit te lezen zonder een exploit voor een lek daarin.

Gelukkig kan je via een e-mail of SMS je Microsoft Account wachtwoord resetten dus dat is allemaal heel gemakkelijk: https://support.microsoft.com/en-us/account-billing/reset-a-forgotten-microsoft-account-password-eff4f067-5042-c1a3-fe72-b04d60556c37
11-01-2023, 17:45 door Anoniem
Als je een makkelijk wachtwoord gebruikt dan is het zeker makkelijk middels een bruteforce attack.

Je kan gewoon hashcat gebruiken om je eigen hash te kraken, hcxtools gebruiken om te converten naar juiste hashcat format hs20000 en dan gewoon via je main desktop hashcat draaien. Gebruik een bekende dictionary zoals rockyou, maar je kan ook veel meer dictionaries vinden en downloaden en gebruiken om te kraken.

Als je wachtwoord moeilijk is en mogelijk niet in dictionaries voorkomt kan je ook kraken met hashcat, maar hou er rekening mee dat het dan misschien jaren of miljoenen jaren kan duren voordat het klaar is :). Dus een combinatie van hoe goed je GPU is en hoe moeilijk en complex je wachtwoord is.
12-01-2023, 15:29 door Anoniem
Door Anoniem: Je zou daar voor als testlab John the Ripper kunnen gebruiken. Dit is een redelijk rudimentaire cracker met bruteforce mogelijkheid. Niet zo uitgebreid als de industrie standaarden als Hydro of Burpsuite maar voor hobby en leer werk prima te doen. Er zijn maar weinig pentesters die niet ooit hebben gewerkt met John the Ripper.

Ik zou JtR niet tegenover Hydro of Burp zetten, dat zijn compleet andere tools met andere scopes. Eerder tegenover Hashcat.
12-01-2023, 20:05 door Anoniem
Door Anoniem: Op quora las ik dat het mogelijk is om veel van de door mensen gegenereerde en vervolgens gebruikte wachtwoorden binnen enkele miljoenen pogingen te ‘raden’ door bruteforce. Dit intrigeerde mij. Is het mogelijk om op mijn eigen computer een programma te draaien waarmee ik probeer een eigen ww te ‘raden’ (dat laatste ‘raden’ mag dan wel tussen twee x twee haken staan).

Ja, ik doe dit al sinds 1998 met allerlei programmas.

Wat is quora?
12-01-2023, 22:53 door Anoniem
Door Anoniem:
Door Anoniem: Op quora las ik dat het mogelijk is om veel van de door mensen gegenereerde en vervolgens gebruikte wachtwoorden binnen enkele miljoenen pogingen te ‘raden’ door bruteforce. Dit intrigeerde mij. Is het mogelijk om op mijn eigen computer een programma te draaien waarmee ik probeer een eigen ww te ‘raden’ (dat laatste ‘raden’ mag dan wel tussen twee x twee haken staan).

Ja, ik doe dit al sinds 1998 met allerlei programmas.

Wat is quora?

Google (dat is wat in 1998 AltaVista was) is wel vaak stuk, de laatste tijd.

- ook een vragen forum. https://nl.quora.com/
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.