Søger du en specifik kategori?

 



Oprettet tor. d. 12. februar 2009 kl. 19:51

bufferzone
bufferzone (500.053 point)
Guidens karaktér
1
2
3
4
5

Gode passwords, hvad er det

Hvordan vælger man gode passwords, Hvordan virker et cracker værktøj og hvor lang tid tager det at cracke et password. Råd og vejledning om passwords som du kan bruge til at forklare dine brugere hvorfor passwordet er vigtigt
Gode passwords, hvad er det??

Nu kunne det måske se ud som at dette er en relativ ny artikel, hvis du kikker på datoen i højre øverste hjørne. Det er det ikke , det er en artikel fra januar 2004 (se de ældste kommentare) der er blevet rettet op med nye password længder så den lever op til nutidens krav

De fleste netværkssystemer baserer deres sikkerhed på kombinationen af password og brugernavne, hvor brugernavnet vælges af netværkets administrator og passwordet at brugeren. Hvilket password brugeren vælger, er af afgørende betydning for sikkerheden. Nedenstående råd bør følges, da de giver høj grad af sikkerhed og ikke koster penge.

Regel nummer 1: "Et password skal kunne huskes"

Følgende bør undgås:
1. Man må aldrig bruge brugernavnet eller dele heraf.
2. Man må aldrig bruge sit eget fulde navn eller dele heraf.
3. Man bør ikke bruge ord der står i en ordbog, slet ikke en engelsk ordbog.
4. Man bør ikke bruge navne eller numre, der kan forbindes med brugeren, f.eks. tlf. numre fødselsdage og børnenavne.
5. Man må ikke bruge logiske tastkombinationer f.eks. qwerty
6. Et password må aldrig skrives ned.
7. Man bør ikke bruge æ,ø, å, punktum, komma og tankestreg
8. korte passwords under 10 tegn


Forklaringen på at æ,ø og å ikke bør anvendes er egentlig relativ simpel og lige for. Hvis man arbejder i server miljøer, er operativsystemer altid engelsk, hvilket kan give problemer, især ved konverteringer til nyere versioner. Den vigtigste grund er at men ved nedbrud, nogle gange står med et system, der kun har engelsk tastatur. Hvis man så har brugt danske karaktere til f.eks. administrator kontorn, kan dette faktisk betyde, at man ikke kan logge på, og dermed ikke kan redde sin data. Det giver selvfølgelig et rigtigt sikkert system, men man får ikke ros når firmaet midster alt sin data eller skal have fat i en dyr løsning for at genskabe det.


Følgende bør vælges
1. passwordet bør være mindst 10 tegn langt men gerne 14 eller længere.
2. Et password bør indeholde både små og store bogstaver samt tal og specialtegn.

Sådan virker et passwordcracker værktøj.

Når du taster et password ind i Windows, bliver dette password konverteret til en såkaldt Hash Værdi (i virkeligheden er række bits, ofte 160, skrevet med hexadecimale tal, værdier fra 0 til F ).

En hash værdi er kendetegnet ved at to forskellige passwords ikke kan give den samme hash værdi og ved at du ikke kan regne baglæns og ud fra en hash værdi kan regne dig frem til passwordet.

Password cracker værktøjer kan med andre ord ikke regne sig frem til dit password, den kan kun prøve sig frem med forskellige passwords som den omsætter til hashværdier, som den derefter sammenligner med hash værdien fra dit password og hvis de to hash værdier er ens, vil passwordene også være det, hvilket betyder at dit password er cracket.
Passwordcrackerværktøjer fungere på den måde, at de fra starten indeholder en liste over hashværdier på de mest almindeligt brugte ord og tast kombinationer. Når værktøjet indlæser hash værdierne fra din maskine, vil det genkende alle de hash værdier, og deres tilhørende passwords, hvor brugeren har brugt et kendt ord eller tastekombination. Dette tager 0 sekunder, hvorfor sådanne passwords selvfølgelig er værdiløse, Se eksemplerne herunder).
Passwordcrackerværktøjer indeholder også en ordbog, der kan skiftes af hackeren. Som default indeholder de normalt en engelsk ordbog, men en dygtig hacker vil skifte denne ordbog med ordbøger specielt tilpasset til de forhold han forventer at møde. I danmark vil man således indlægge en dansk ordliste, en engelsk ordliste, en liste over danske pige og drenge navne, samt en liste med ord der høre til det firma/organisation man ønsker at angribe.
Ordene i ordlisterne omsættes til hash værdier, der sammenlignes med de indlæste værdier, og hver gang to ens findes er et password cracket. Hvis du synes dette lyder som en langvarig proces, så se eksemplerne herunder.
Den sidste metode der gennemføres, kombineres med ordliste og er således faktisk to metoder. Metoden kaldes Brute Force, og er en systematisk afprøvning af alle kombinationer af små bogstaver, små og store bogstaver, små, store bogstaver og tal, små, store bogstaver, tal og special tegn. Først brute forces i kombination med ordlisternes ord. D.v.s. kombinationer af bogstaver, tal, og tegn stilles foran og bagefter ord fra ordlisten hvorefter der forsøges med ren Brute Force.
Parewordcrackeværktøjet kan selvfølgelig konfigureres på et væld af måder. Du kan indstille hvor lange ord den skal forsøge med, om den skal forsøge med både store og små bogstaver, tal og tegn, og meget mere.

Eksempler på hvor hurtigt passwords kan cracker.
Nedenstående liste er lavet med cracke programmet L0phtCrack 4.0, og er selvfølgelig berbejdet, bl.a. er brugernavnene fjernet, og da listen fyldte 14 sider er kun udvalgte eksempler medtaget. L0phtCrack er ikke konfigureret, ordlisten er den medfølgende standard engelske ordliste, Computeren er en 533 Mhz pentium, der lavede andet mens den crackede. På en ny PC, med konfiguration og en dansk ordliste, vil man kunne dividere tiderne med en faktor 5.

"brugernavn"                        0 sek     
111111                              0 sek      Ordliste
123123                              0 sek      Ordliste
123456                              0 sek      Ordliste
654321                              0 sek      Ordliste
MICHELLE2                          10 sek      Hybrid
MUSTANG94                          10 sek      Hybrid
BRAVO7                            22 sek      Hybrid
BRIAN0405                          22 sek      Hybrid

DEXTER3                            37 sek      Hybrid
DIANA0105                          37 sek      Hybrid
COMMUNICATION3              1 min 20 sek      Hybrid
POLAR1                      1 min 20 sek      Hybrid
MMMMMM                      10 min 44 sek      Brute Force
MANDAG                      11 min 38 sek      Brute Force
METALSTORM                  46 min 51 sek      Brute Force
KALTOFTIDA                  49 min 27 sek      Brute Force
SKOVBRYNET42        5 timer 41 min 34 sek      Brute Force
TIGERDYR2          5 timer 43 min 56 sek      Brute Force
O6VQ2U8O5LIQR6    12 timer 12 min 19 sek      Brute Force
LONNI48            12 timer 19 min 13 sek      Brute Force


Nu kunne du måske fristes til at tro at LONNI48 er et godt password, når det tager hele 12 timer og 20 minutter, men deter det ikke, et godt password bør tage mindst 3 måneder at cracke (da man, hvis man arbejder i et sikkert system, skifter password mindst hver 3. måned)

Hvordan laver du gode passwords der kan huskes:
Giv specialkarakterene navne og lav rebuser, se nedenstående eksempler:
"jeg bor i huset ved de 2 hvide norske havelåger" = jbihvd2hN#
"Andresine og hendes 3 nevøer Rip, Rap og Rup samt Anders" = &oh3nIAUsA
"hos Lonni og Frank finder du 3 hvide katte + Fido" = @LoFd3hk+F
"dykkeren Søren fandt 25 gamle Tyske søminer i havet" = dSf25gT€ih

Skrevet tor. d. 15. januar 2004 kl. 18:00| #1

squashguy (34.304 point)
Jeg må give bufferzone ret.. stærke passwords er ekstremt vigtige, hvis en hacker har mulighed for at få fat i filen med passwords/sniffe over netværk, og kan lave brute forcing.

Skrevet tor. d. 15. januar 2004 kl. 23:25| #2

baxos (11.675 point)
Igen meget nice artikle! Keep on good working :)

Skrevet tor. d. 15. januar 2004 kl. 23:41| #3

rigtigmmk (31.711 point)
Godt artikel bufferzone.

Skrevet fre. d. 16. januar 2004 kl. 12:30| #4

athlon-pascal (19.418 point)
Du gjorde det igen! - en ting der dog undrer mig: "7. Man bør ikke bruge æ,ø, å, punktum, komma og tankestreg" - er æ, ø og å dårligere end f.eks. a?

Skrevet fre. d. 16. januar 2004 kl. 15:03| #5

m-koldsgaard (19.972 point)
Fin artikel

Skrevet lør. d. 17. januar 2004 kl. 15:05| #6

cms (27.733 point)
Overraskende god

Skrevet søn. d. 18. januar 2004 kl. 16:32| #7

ttj (14.597 point)
Endnu en god artikel!

Skrevet man. d. 19. januar 2004 kl. 07:59| #8

God artikel Buff ;)

Skrevet ons. d. 21. januar 2004 kl. 21:55| #9

lordhead (20.851 point)
/Lordhead ;)

Skrevet tor. d. 22. januar 2004 kl. 09:18| #10

hermandsen (39.813 point)
secoya.dk/
Kanon artikel!! Intet mindre!! Tror vores administrator her ude ville blive glad for at hænge et par eksemplare op rundt omkring!! ;)

Skrevet fre. d. 23. januar 2004 kl. 13:21| #11


Skrevet man. d. 26. januar 2004 kl. 11:21| #12


Skrevet tir. d. 27. januar 2004 kl. 12:02| #13

karsten_larsen (14.225 point)
Gode fif til gode password

Skrevet lør. d. 31. januar 2004 kl. 04:12| #14

janbb (15.458 point)
loppiuyt88*;)

Skrevet man. d. 16. februar 2004 kl. 12:40| #15

tommyf (30.633 point)
www.email-postkort.dk
Sjovt med forslagene til sidst. Ville dog gerne have forklaret hvorfor æøå ikke bør bruges, alt andet lige er de fleste hackerværktøjer vel amerikansk/engelsk og tilbyder derfor kun mulighed for a-z. Så burde et enkelt æ udlukke de fleste scriptkiddies?

Skrevet ons. d. 25. februar 2004 kl. 12:16| #16

talant (15.335 point)
God artikel som alle faktisk bør læse..

Skrevet tir. d. 23. marts 2004 kl. 00:36| #17


Skrevet tir. d. 23. marts 2004 kl. 11:11| #18


Skrevet søn. d. 13. juni 2004 kl. 23:15| #19

ellegaarddk (19.333 point)
Toltalt uening i at man ikke skal bruge øæå. Hvis ellers systemet kan håndtgere det udelukker det næsten automatisk muligheden for at finde noget som helst med et cracker værktøj med en engelsk ordbog.

Skrevet tor. d. 22. juli 2004 kl. 05:21| #20

wanze (21.432 point)
Ville også gerne vide hvorfor Æ, Ø og Å ikke burde benyttes.

Skrevet ons. d. 11. august 2004 kl. 09:26| #21

ejvindh (76.663 point)
www.ejvindh.net
Det er en rigtig god artikel, idet den demonstrerer HVORFOR nogle passwords er ubrugelige - nemlig fordi hacker-programmerne "kender" dem.

Skrevet ons. d. 11. august 2004 kl. 13:49| #22

locturian (24.997 point)
God artikkel, som alle bør læse :) Ikke fordi man i min branche ikke ved det i forvejen, men problemer opstår som regel når slutbrugeren ikke ved disse ting, og har et password der enten er cpr nummer, eller navnet på katten... Thumbs up

Skrevet tor. d. 12. august 2004 kl. 20:52| #23


Skrevet tor. d. 23. september 2004 kl. 13:19| #24


Skrevet man. d. 11. oktober 2004 kl. 00:04| #25


Skrevet fre. d. 15. oktober 2004 kl. 23:37| #26

ysubhi (20.369 point)
kanont

Skrevet lør. d. 11. december 2004 kl. 23:11| #27

madsass (18.156 point)
Kanon artikel.

Skrevet søn. d. 12. december 2004 kl. 22:18| #28

xxgullexx (15.758 point)
Aha! Sejt... jeg vil finde nye passwords på den beskrevne måde!

Skrevet ons. d. 12. januar 2005 kl. 20:24| #29


Skrevet tir. d. 18. januar 2005 kl. 08:13| #30

donslund (13.061 point)
En fornugtig artikel der er nemt at forstå.

Skrevet fre. d. 21. januar 2005 kl. 20:30| #31

iphase (19.730 point)
Jeg vil lige tilføje at det heller ikke er en dårlig ide med sætninger, det har jeg stor succes med hos mine brugere. eks.
"Min kat er #1". på denne måde opnår man hurtigt et langt antal karaktere i sit password, og bruger mellemrum som er et special tegn mange hacker værktøjer ikke lige kan forholde sig til.

Skrevet tor. d. 10. februar 2005 kl. 20:08| #32


Skrevet lør. d. 12. februar 2005 kl. 23:10| #33


Skrevet ons. d. 30. marts 2005 kl. 10:39| #34

cronck (12.092 point)
Blev ikke selv meget klogere, men mange kan helt sikkert bruge dette!

Skrevet fre. d. 01. april 2005 kl. 20:00| #35

m0nk3y (14.190 point)
Rigtig god artikel! Lang tid siden jeg har mødt en der var så god til at skrive, og stadig så stabil omkring din viden om computer :)

Skrevet man. d. 09. maj 2005 kl. 09:18| #36

drengen1987 (15.702 point)
Vidste ikke at hackerens værktøjer var så gode...

Men det ved jeg heldigvis nu...

Skrevet tir. d. 31. maj 2005 kl. 13:31| #37


Skrevet tir. d. 31. maj 2005 kl. 15:50| #38


Skrevet tor. d. 02. juni 2005 kl. 23:05| #39

taub (14.050 point)
God artikel... Let fordøjelig, og godt skrevet.
Sidder man med et web-site med en login-side der skal beskyttes, kan man fx begrænse hvor mange gange som dagen en bruger kan taste et forkert password ind, og derved forlænge cracking-processen mange gange. Man kan også vise et dynamisk genereret billede, med en tilfældig kombination af tal og bogstaver, som brugeren skal taste ind i et 3. felt, hvis passwordet var forkert fx 3. gange. Denne metode ses efterhånden mange steder på nettet, efter min erfaring.

Skrevet søn. d. 05. juni 2005 kl. 12:44| #40

tuekappel (12.870 point)
En rigtig god artikel, som jeg vil læse op for mine kolleger. Mit firma har adgang til sin egen server via VPN, over internettet, og mine kolleger FATTER ikke hvorfor det er vigtigt at have et kompliceret password. Jeg mener, en af dem skrevt til mig over messenger "er vores password ikke (indsæt kompliceret password)?" Jo, makker, og nu er vi nødt til at skifte det IGEN!
Jesus, the stupidity we have to put up with...!

Skrevet tir. d. 05. juli 2005 kl. 15:10| #41

rocekiller (19.383 point)
Lidt kort. Mest om et windows password-cracker værktøj, for lidt om passwords. Hele sætninger kan klart anbefales hvor systemet understøtter det, specielt hvis man er hurtig på tastaturet.

Skrevet søn. d. 13. november 2005 kl. 22:45| #42


Skrevet lør. d. 31. december 2005 kl. 14:36| #43


Skrevet ons. d. 22. marts 2006 kl. 22:38| #44

cram (11.230 point)
Totalt iorden mega fed havde faktisk lige brug for det :P

Skrevet fre. d. 13. oktober 2006 kl. 15:21| #45


Skriv en kommentar



Mest populære guides

Guidens karakter
!!!Karaktér: 3
14 stemmer
31/01 - 2011
Af: heinzdmx

Dropbox - gratis online lagerplads

Jeg vil i denne guide forklare lidt om hvad Dropbox er og også hvordan du får mest mulig plads på Dropbox. Dropbox er kort sagt en service hvor du har dine data lagt til backup på både nettet og din egen computer.
Guidens karakter
!!!Karaktér: 4
33 stemmer
02/02 - 2009
Af: jkrons

Dato- og tidsberegninger i Excel

En introduktion til simple beregninger med dato og tid i Excel. Opdateret med afsnit om beregning af tillæg.
Excel  |  Læs »
Guidens karakter
!!!Karaktér: 4
21 stemmer
06/11 - 2011
Af: fromsej

Sådan fjerner du virus og malware

Udviklingen går stærkt på "skidt"fronten, så vi har sammensat en ny og effektiv programpakke til fjernelse af det.
Virus  |  Læs »

Log ind

   

   



   




Tips & Tricks fra PC World

Teaser billede

Top 5: Virale YouTube-videoer fra Danmark

Lægger du mærke til de mere eller mindre skjulte reklamebudskaber, når du ser videoer på nettet? Vi har taget et kig på fem utrolige danske videoer, som er blevet virale hit.


Anmeldelser fra PC World

Teaser billede

Test: HTC One X er en fantastisk mobil

HTC leverer et gennemført comeback med One X, der er en Android-telefon med toptunede funktioner og en supersprød skærm. Der er dog også plads til forbedring.


Seneste blogindlæg

Teaser billede

Tvangslukke spørgsmål: Hvad er den bedste løsning?

Hej Vi har mange åbne spørgsmål på Eksperten. Vi ville gerne tvangslukke dem - så et spørgsmål efter f.eks. 6 måneder lukkes. Men der er et par uklarheder som ville være gode at få lidt input til:...


Nyheder fra PC World

Teaser billede

Sådan fotograferer du blomster

Det er forår, og blomsterne løber om kap for at springe ud. Her er en række gode tips til, hvordan du tager smukkere blomsterbilleder.


Nyheder fra Computerworld

Teaser billede

Fup-app til Android: Sådan stjæler den penge fra dig

Snedige hackere snyder Android-brugere gennem populær app.


Kurser
Samarbejdspartnere

Udgiver · © 2012 IDG Danmark A/S · Hørkær 18 · 2730 Herlev · Tlf.: 77 300 300 · Fax: 77 300 301 · Brug af personoplysninger