Password spraying — što je i zašto radi

Password spraying je online napad: napadač ima poznatu lozinku, ali ne zna koji korisnik je koristi. Ista lozinka se isprobava protiv više korisnika — redom, polako — da se izbjegne account lockout.

Razlika od brute force

  • Brute force: mnoge lozinke → jedan korisnik (može triggerirati lockout)
  • Password spraying: jedna (ili mala lista) lozinki → mnogi korisnici (ne triggerira lockout)
  • Spraying je oblik online dictionary attacka s minimalnom listom lozinki

Online vs offline napad

  • Online: radi s živim autentifikacijskim sustavom — ograničen brzinom i lockoutom
  • Offline: direktan napad na ukradene hasheve — nema lockout, milijarde pokušaja/sekundi
  • Password spraying je uvijek online napad

Hydra — automatiziran spraying

Scenarij iz laba

  • Cilj: SMB share //10.1.16.2/HR na MS10
  • Korisnici: u datoteci users.txt
  • Lozinke: u datoteci pass.txt (abc123, 123456, Pa$$w0rd)
  • Naredba: hydra-wizard → servis smb, target 10.1.16.2, username users.txt, password pass.txt
  • Rezultat: pronađeno da jaime i admin koriste Pa$$w0rd

Provjera: mount //10.1.16.2/HR /mnt/HR -o username=jaime → unesi Pa$$w0rd

John the Ripper — dictionary napad

Dictionary attack je offline napad — radi na ukradenim hashevima bez kontakta s autentifikacijskim sustavom. JtR hashira svaku lozinku iz liste i uspoređuje s ciljanim hashem.

Naredba

john --format=NT --wordlist=/usr/share/seclists/Passwords/xato-net-10-million-passwords.txt ms10-hashes.txt
  • --format=NT — NTLM format hasheva (Windows)
  • --wordlist — putanja do rječnika
  • 12 lozinki crackano u nekoliko sekundi

Prikaz rezultata

  • john --show --format=NT ms10-hashes.txt — prikaz crackanih
  • john --show=left --format=NT ms10-hashes.txt — prikaz NECRACKANIH
  • john --show > cracked.txt — spremi u datoteku

NTLM (Windows New Technology LAN Manager) je legacy protokol, i dalje u upotrebi zbog kompatibilnosti.

John the Ripper — brute force napad

Brute force testira sve moguće kombinacije znakova. JtR naziva ovaj mode "incremental". Defaultni charset: 95 printabilnih ASCII znakova. Duljina do 13 znakova.

Naredbe i ograničenja

  • john --format=NT --incremental ms10-hashes.txt — brute force
  • john --format=NT --incremental --max-length=6 ... — max 6 znakova (brže, ali nepotpuno)
  • Tipko SPACE — status update (postotak, ETA, pokušaji/s)
  • CTRL+C — prekid
  • rm ~/.john/john.pot — briši povijest crackanog (za čisti test)

Zaključak: Svaki dodatan znak u lozinci množi prostor pretrage sa 95 (ASCII) → eksponencijalni rast vremena.

Active Directory password policy

Čitanje i postavljanje

  • Import-Module ActiveDirectory
  • Get-ADDefaultDomainPasswordPolicy — prikaz trenutne politike
  • Set-ADDefaultDomainPasswordPolicy -Identity structureality -LockoutThreshold 3

Preporučene vrijednosti (iz laba)

  • LockoutThreshold: 3 (zaključaj nakon 3 pokušaja)
  • LockoutDuration: 00:15:00
  • MinPasswordLength: 12
  • MaxPasswordAge: 365 dana
  • MinPasswordAge: 3 dana

Kviz — 12 pitanja

0 / 12
Odgovori na pitanja da vidiš rezultat.

1. Zašto password spraying napad pokušava samo 1-2 lozinke po korisničkom računu, pa prelazi na sljedeći?

Account lockout onemogućuje više uzastopnih neuspjelih pokušaja za isti račun. Password spraying obilazi tu zaštitu probajući mali broj lozinki po računu, ali ih isprobava na velikom broju različitih računa.

2. Koji alat se koristio za automatiziran password spraying napad na SMB share u labu?

Hydra je alat za online autentifikacijske napade koji podržava mnoge protokole uključujući SMB. hydra-wizard je interaktivni wizard koji vodi korisnika kroz konfiguraciju napada.

3. Dictionary napad s John the Riperom cracka Windows NTLM hasheve iz ms10-hashes.txt za nekoliko sekundi. Zašto je napad tako brz?

Offline napad ne kontaktira živi autentifikacijski sustav — radi direktno na hashevima. Nema network latency, nema lockout — samo računalna snaga ograničava brzinu. Milijarde hasheva/sekundi su normalne.

4. Koji John the Ripper parametar specificira format hasha za Windows NTLM lozinke?

John the Ripper koristi --format=NT za NTLM hasheve (Windows New Technology LAN Manager). NT je kratica jer Microsoft naziva format "NT hash". Mora se specificirati i pri --show.

5. U čemu je temeljna razlika između dictionary attacka i brute force attacka?

Dictionary attack je ograničen sadržajem rječnika — ako lozinka nije u listi, neće biti pronađena. Brute force teoretski može pronaći svaku lozinku, ali eksponencijalno raste s duljinom i složenošću.

6. Koliko printabilnih ASCII znakova koristi John the Ripper u incremental (brute force) modu po defaultu?

JtR default incremental mode = ASCII mode = 95 printabilnih ASCII znakova (pozicije 32-127 u 7-bitnoj ASCII tablici). Svaki dodatan znak u lozinci množi prostor pretrage sa 95.

7. Koja John the Ripper naredba prikazuje lozinke koje JOS NISU crackane?

--show prikazuje crackane lozinke, --show=left prikazuje one koje NISU crackane (koje su "ostale"). Oba zahtijevaju --format=NT za NTLM hasheve.

8. Koji PowerShell cmdlet prikazuje trenutnu password politiku Active Directory domene?

Get-ADDefaultDomainPasswordPolicy prikazuje password politiku domene (lockout, kompleksnost, min/max dužinu, trajanje). Za postavljanje koristiš Set-ADDefaultDomainPasswordPolicy s -Identity i parametrima promjena.

9. Koji parametar AD password politike ima NAJVEĆI utjecaj na otpornost lozinke prema brute force napadu?

Duljina lozinke eksponencijalno povećava prostor pretrage. Svaki dodatan znak množi opcije za 95 (ASCII) ili više. Kompleksnost dodaje simbole i povećava "bazu", ali duljina je dominantan faktor u brute force napadu.

10. Nakon promjene MinPasswordLength na 12 u AD politici — što se događa s postojećim lozinkama korisnika koji imaju 8-znakovne lozinke?

Password politika se primjenjuje na promjene lozinki, ne retroaktivno. Postojeće lozinke ostaju dok ih korisnici sami ne promijene. Za prisilnu promjenu: Get-ADUser -Filter * | Set-ADUser -ChangePasswordAtLogon $True.

11. Password spraying napad je otkrio da jaime i admin koriste istu lozinku. Koji je najvažniji zaključak za organizaciju?

Password spraying funkcionira jer korisnici biraju jednostavne, predvidive lozinke (Pa$$w0rd je primjer "složene" ali predvidive lozinke). Rješenje: edukacija + MinPasswordLength + zahtjevi kompleksnosti + MFA.

12. Koji od sljedećih faktora povećavaju otpornost lozinke prema brute force napadu? (odaberi sve točne)

Duljina i kompleksnost direktno povećavaju prostor pretrage brute force napada. Starост/frekvencija promjene i izgovorljivost ne utječu na matematičku težinu brute force napada (ali mogu utjecati na dictionary napad).
0 / 12
Riješi kviz da vidiš rezultat.