Overslaan en naar de inhoud gaan

Kraak dwingt bedrijven tot aanscherping wachtwoordregels

Gosney maakte gebruik van het Virtual OpenCL clusterplatform om vijf servers met elk vijf grafische kaarten van AMD Radeon als één systeem aan de brute-krachtaanval te laten werken. Dat systeem kan 350 miljard gissingen per seconde genereren bij het ontcijferen van wachtwoordhashes die gegenereerd zijn door het NTLM-algoritme. Microsoft levert dat versleutelingsalgoritme mee met bijna alle Windows-versies sinds Windows Server 2003.
Business
Shutterstock
Shutterstock

Die 350 miljard gissingen per seconde maakt het mogelijk 95 tot de macht 8 combinaties in 5,5 uur te proberen. Dat is voldoende om ieder denkbaar achtcijferig wachtwoord te proberen met hoofdletters, kleine letters, cijfers en symbolen. Het LM-algoritme, dat voor oudere versies van Windows wordt gebruikt, valt overigens al binnen 7 minuten.

Niet bruikbaar voor online-aanvallen

Gosney's machine is niet bruikbaar voor online-aanvallen, tenzij een beheerder zo dom is geweest om geen grens te stellen aan het aantal pogingen dat een rechtmatige gebruiker mag doen om in te loggen. Maar als een hacker erin slaagt om wachtwoordlijsten te bemachtigen, kan hij zonder grote investeringen binnen een werkdag de inlogcodes ontcijferen. Dat geeft bedrijven wel erg weinig tijd om op zo'n diefstal te reageren, zelfs als die meteen wordt opgemerkt.

Het lijkt op grond van de snelle progressie die dankzij de inzet van krachtige grafische kaarten bij het kraken van sleutels wordt geboekt dan ook raadzaam om langere wachtwoorden verplicht te stellen. Het minimum is door Gosney's prestatie feitelijk op 9 karakters komen te liggen; om wat ademruimte te houden kan men wellicht beter meteen langere wachtwoorden voorschrijven.

Gosney presenteerde zijn bevindingen op de Passwords^12-conferentie in Oslo. De slides van zijn presentatie staan online.

Gerelateerde artikelen
Gerelateerde artikelen

Reacties

Om een reactie achter te laten is een account vereist.

Inloggen Word abonnee

Melden als ongepast

Door u gemelde berichten worden door ons verwijderd indien ze niet voldoen aan onze gebruiksvoorwaarden.

Schrijvers van gemelde berichten zien niet wie de melding heeft gedaan.

Bevestig jouw e-mailadres

We hebben de bevestigingsmail naar %email% gestuurd.

Geen bevestigingsmail ontvangen? Controleer je spam folder. Niet in de spam, klik dan hier om een account aan te maken.

Er is iets mis gegaan

Helaas konden we op dit moment geen account voor je aanmaken. Probeer het later nog eens.

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in