Password spraying — što je i zašto radi
Password spraying je online napad: napadač ima poznatu lozinku, ali ne zna koji korisnik je koristi. Ista lozinka se isprobava protiv više korisnika — redom, polako — da se izbjegne account lockout.
Razlika od brute force
- Brute force: mnoge lozinke → jedan korisnik (može triggerirati lockout)
- Password spraying: jedna (ili mala lista) lozinki → mnogi korisnici (ne triggerira lockout)
- Spraying je oblik online dictionary attacka s minimalnom listom lozinki
Online vs offline napad
- Online: radi s živim autentifikacijskim sustavom — ograničen brzinom i lockoutom
- Offline: direktan napad na ukradene hasheve — nema lockout, milijarde pokušaja/sekundi
- Password spraying je uvijek online napad
Hydra — automatiziran spraying
Scenarij iz laba
- Cilj: SMB share
//10.1.16.2/HRna MS10 - Korisnici: u datoteci
users.txt - Lozinke: u datoteci
pass.txt(abc123, 123456, Pa$$w0rd) - Naredba:
hydra-wizard→ servis smb, target 10.1.16.2, username users.txt, password pass.txt - Rezultat: pronađeno da jaime i admin koriste Pa$$w0rd
Provjera: mount //10.1.16.2/HR /mnt/HR -o username=jaime → unesi Pa$$w0rd
John the Ripper — dictionary napad
Dictionary attack je offline napad — radi na ukradenim hashevima bez kontakta s autentifikacijskim sustavom. JtR hashira svaku lozinku iz liste i uspoređuje s ciljanim hashem.
Naredba
john --format=NT --wordlist=/usr/share/seclists/Passwords/xato-net-10-million-passwords.txt ms10-hashes.txt --format=NT— NTLM format hasheva (Windows)--wordlist— putanja do rječnika- 12 lozinki crackano u nekoliko sekundi
Prikaz rezultata
john --show --format=NT ms10-hashes.txt— prikaz crackanihjohn --show=left --format=NT ms10-hashes.txt— prikaz NECRACKANIHjohn --show > cracked.txt— spremi u datoteku
NTLM (Windows New Technology LAN Manager) je legacy protokol, i dalje u upotrebi zbog kompatibilnosti.
John the Ripper — brute force napad
Brute force testira sve moguće kombinacije znakova. JtR naziva ovaj mode "incremental". Defaultni charset: 95 printabilnih ASCII znakova. Duljina do 13 znakova.
Naredbe i ograničenja
john --format=NT --incremental ms10-hashes.txt— brute forcejohn --format=NT --incremental --max-length=6 ...— max 6 znakova (brže, ali nepotpuno)- Tipko SPACE — status update (postotak, ETA, pokušaji/s)
- CTRL+C — prekid
rm ~/.john/john.pot— briši povijest crackanog (za čisti test)
Zaključak: Svaki dodatan znak u lozinci množi prostor pretrage sa 95 (ASCII) → eksponencijalni rast vremena.
Active Directory password policy
Čitanje i postavljanje
Import-Module ActiveDirectoryGet-ADDefaultDomainPasswordPolicy— prikaz trenutne politikeSet-ADDefaultDomainPasswordPolicy -Identity structureality -LockoutThreshold 3
Preporučene vrijednosti (iz laba)
- LockoutThreshold: 3 (zaključaj nakon 3 pokušaja)
- LockoutDuration: 00:15:00
- MinPasswordLength: 12
- MaxPasswordAge: 365 dana
- MinPasswordAge: 3 dana
Kviz — 12 pitanja
1. Zašto password spraying napad pokušava samo 1-2 lozinke po korisničkom računu, pa prelazi na sljedeći?
2. Koji alat se koristio za automatiziran password spraying napad na SMB share u labu?
3. Dictionary napad s John the Riperom cracka Windows NTLM hasheve iz ms10-hashes.txt za nekoliko sekundi. Zašto je napad tako brz?
4. Koji John the Ripper parametar specificira format hasha za Windows NTLM lozinke?
5. U čemu je temeljna razlika između dictionary attacka i brute force attacka?
6. Koliko printabilnih ASCII znakova koristi John the Ripper u incremental (brute force) modu po defaultu?
7. Koja John the Ripper naredba prikazuje lozinke koje JOS NISU crackane?
8. Koji PowerShell cmdlet prikazuje trenutnu password politiku Active Directory domene?
9. Koji parametar AD password politike ima NAJVEĆI utjecaj na otpornost lozinke prema brute force napadu?
10. Nakon promjene MinPasswordLength na 12 u AD politici — što se događa s postojećim lozinkama korisnika koji imaju 8-znakovne lozinke?
11. Password spraying napad je otkrio da jaime i admin koriste istu lozinku. Koji je najvažniji zaključak za organizaciju?
12. Koji od sljedećih faktora povećavaju otpornost lozinke prema brute force napadu? (odaberi sve točne)