Показаны сообщения с ярлыком пароли. Показать все сообщения
Показаны сообщения с ярлыком пароли. Показать все сообщения

Ох, уж эти пентесты

Никогда не перестану удивляться человеческой глупости! :) Себя я в полной мере отношу к человекам, потому и сам не редко допускаю разного рода оплошности. Довольно часто можно услышать, что однофакторная аутентификация с использованием паролей без каких-либо механизмов противодействия удаленному атакующему в контексте большого числа идентификаторов – это всегда реализация успеха для (не)плохого парня. Более того на руках вполне живые метрики: "удаленный атакующий способен скомпрометировать 10-15% учетных записей системы", "40% паролей могут быть взломаны из-за простоты".

Безопасность языком цифр #8

Практика проводимых тестирований на проникновение показывает, что в случае, когда в информационной системе отсутствуют ограничения по длине и сложности используемых паролей пользователями и не используются какие-либо противодействия удаленному перебору, то, обладая всей базой идентификаторов, удаленный атакующий способен скомпрометировать 10-15% учетных записей системы, преимущественно, используя лишь цифровые комбинации в качестве паролей.

Примечательно также, что 1-1,5% используемых паролей от числа скомпрометированных учетных записей – это пароли, совпадающие с именем пользователя.

Weak passwords

Решил консолидировать все имеющиеся TOP’ы наиболее распространенных паролей в одной публикации. Собственно, подборка самых популярных (и как следствие уязвимых) паролей представлена ниже.

Скомпрометированы более 32 миллионов учетных записей (последствия атаки на сайт RockYou.com)

Стало известно, что хакеру, скрывающемуся под псевдонимом "igigi", удалось скомпрометировать базу пользователей сайта RockYou.com путем проведения атаки через классическую уязвимость SQL Injection. Портал RockYou.com предоставляет различные услуги социальным сетям, в том числе таким, как Facebook и MySpace. В своем блоге "igigi" подробно описывает проведенную им атаку. Наиболее ценными данными, которыми завладел хакер, является база пользователей на 32.603.388 позиций:


Обезличенная база паролей (без логинов, email’ов и другой чувствительной информации) была опубликованна на rapidshare.com, но на данный момент уже удалена и доступна только в торентах. Стоит заметить, что произошедший инцидент сумел попасть в TOP5 самых громких в уходящем году случаев утечки данных.

Анализ паролей пользователей Windows Live Hotmail

И вновь появилась новость о том, что по сети гуляет база учетных записей пользователей. На этот раз "под раздачу" попали пользователи Windows Live Mail. В первоисточнике сообщается, что в сети опубликовано более чем 10.000 паролей пользователей почтовой службы Hotmail. Ваш покорный слуга не мог пройти мимо, и недолгое гугление привело к истинному первоисточнику сего деяния. В настоящее время сервер pastebin.com работает нестабильно, а вот кеш google работает очень даже замечательно:)

Итак, во-первых, список опубликованных и отсортированных (без повторений) учетных записей начинается с буквы "a" и заканчивается буквой "b". Это свидетельствует о том, что полный список пользователей куда больше опубликованного в сети. Если предположить, что на каждую первую букву английского алфавита в списке приходится порядка 4.000-5.000 записей, то не трудно подсчитать, что полный список скомпрометированных учетных записей может достигать 150.000.

Во-вторых, из опубликованного списка в 10.028 записей, только 9.238 являются корректными. Если еще учитывать ограничивающую политику Hotmail, накладываемую при задании паролей (длина паролей не должна быть менее 6-ти символов), то результирующее количество "правильных" учетных записей в опубликованном списке содержится всего 8.250.

Анализ паролей пользователей ВКонтакте (поправка)

Как это часто бывает, поспешные выводы могут не учитывать некоторых деталей, которые в свою очередь приводят к некорректным умозаключениям. После комментария в предыдущем посте мне ничего не остается, как признать, что не заметил очевидных вещей – используемую парольную политику "ВКонтакте". А она следующая: "Пароль должен быть не менее 6 символов в длину и не должен состоять только из цифр, либо содержать недопустимые символы". Какие символы являются недопустимыми, можно только догадываться. Но, по всей видимости, это непечатные символы ASCII.

Анализ паролей пользователей ВКонтакте

Появилась новость о том, что по сети гуляют данные учетных записей более чем 130 тысяч пользователей социальной сети vkontakte.ru. Ваш покорный слуга не мог пройти стороной и также скачал себе экземплярчик этой базы, исключительно с целью проанализировать, насколько сильно разняться пароли, используемые нашими соотечественниками на публичных и корпоративных ресурсах.

Возвращаясь к анализу слабых паролей

Давно засело в голове провести имеющиеся наборы паролей по комбинациям соседних символов на клавиатуре, содержащихся в файле "Combinations.txt", который поставляется совместно с дистрибутивом InsidePro PasswordsPro. Желание мотивировано в первую очередь в получении оценки эффективности использования подобных комбинаций, например, при проведении пентеста. Результаты получены следующие:


Возвращаясь к теме слабых паролей

В проведенном исследовании проблем парольной защиты, я неоднократно использовал термин "слабые", не стойкие к взлому пароли. А что же тогда можно считать стойким паролем?

По моему личному убеждению, минимально стойким паролем является такой пароль, который удовлетворяет всем следующим требованиям:

• должен содержать символы нижнего и верхнего регистра, цифры, специальные символы и знаки препинания;
• должен быть не менее 8 символов;
• не должен полностью или частично совпадать с логином, например – admin/admin, admin/admin1 и т.д.;
• не должен образовывать цифро-буквенные простые последовательности, например – "abcd12345","aabb2255", "QQrTTr55" и т.п;
• не должен являться словом из словаря, сленга, диалекта, жаргона и т.п.
• не должен являться персональной информацией (имена членов семьи, адреса, телефоны, даты рождения и т.п.).

Статистика используемых паролей пользователями в Российских компаниях

Прочитав как-то новость о том, что в России не проводилось глубокого исследования используемых пользователями паролей, я решил исправить сложившуюся ситуацию и стать первопроходцем:)

С полными результатами проведенного исследования можно ознакомиться в разделе "Аналитика" на официальном сайте Positive Technologies.

ЗЫ: Неоценимую помощь в проведении исследования и своими креативными идеями помогал мой руководитель по работе и просто позитивный человек – Сергей Гордейчик.

Безопасность языком цифр #5

Как показывают проводимые сканирования в отношении Web-приложений при проведении внешних и внутренних пентестов, 23% из числа уязвимых Web-приложений требуют устранения уязвимостей путем исправления исходного кода (т.е. содержат уязвимости: SQL-Injection, Cross-Site Scripting, Path Traversal, etc). В целом - это соответствует данным статистики уязвимостей Web-приложений за 2008.

Если же рассматривать совокупное число выявляемых уязвимостей по всем сканируемым системам (ОС, сетевое оборудование, СУБД и пр.), то ~34% из их числа в отношении Web-приложений связаны с несоблюдением парольной политики и ~32% уязвимостей возникают из-за проблем в конфигурации Web-приложений.

Безопасность языком цифр #4

Практика проведения работ по анализу защищенности внутренних информационных систем показывает, что все используемые СУБД Oracle содержат от одной до нескольких уязвимостей. Так, 60% всех выявленных уязвимостей связано с плохим patch management, а 10% приходится на проблемы, связанные с парольной политикой.

Уязвимости в СУБД составляют 5% от общего числа всех выявляемых недостатков во внутренних информационных системах при их обследовании.

LOPHTCRACK IS BACK

Сегодня на блоге SpxnezzaR увидел пост о том, что разработка легендарной утилиты L0phtCrack будет продолжена. Не смог удержаться, чтобы не заценить новую версию L0phtCrack 6, благо она уже доступна в триале.

Безопасность языком цифр #3

Как показывает проведение внутренних тестов на проникновение, наиболее критические (экстренные) уязвимости чаще всего встречаются в операционных системах - 57,3%, и в используемых Web-приложениях - 37,3%. Меньший impact, но также достаточно высокого уровня опасности уязвимости, можно встретить в СУБД - 30,6%, и снова в используемых Web-приложениях - 51,3%.

Наибольшее число проблем, связанных с несоблюдением парольной политики во внутренних сетях, встречается в сетевом оборудовании - 49,3%. А наиболее печальная ситуация с процессом установления обновлений безопасности замечено у используемых Web-приложений - 44,3%.