neznate nejaky programek ktery se snazi podle nejakeho slovniku kombinaci klicovych slov uhodnout heslo. potreboval bych to na testovani slozitosti heslel a obrane proti podobnym utokum.
no koukal jsem nato ale nerek bych ze toumi neco pres ssl jen sem zjistil ze se to snazi rozkodovat hesla v shadow. ja potrebuji zjistit jak dlouho by asi trvalo nez by nekdo uhodl heslo do systemu nejakym bruteforce atakem a jestli je realna sance ho tipnout nez se to podari
Pokial viem, bezne je nastaveny timeout pri zadani chybneho hesla, preto takyto utok je viac-menej nerealny. Pri pocte napriklad 1 heslo za 1 sekundu to moze trvat veeelmi dlho. Navyse v logoch by to bol pekny strudel dat. Ale kazda instalacia SSH je ina, niekde je to mozno vypnute.
>povol si prihlasovani na ssh jen z duveryhodnych ip a budes mit >pokoj
no v mem pripade to bude tezke pac potebuji pristupovat zdomova UPC
nebo ue skoly kde muj NTB dostava taktez adresu od DHCP takze stejne bych musel popvolit cele site
Vetsina robotu hleda SSH na standartnim portu TCP22, kdyz jej najdou, zkousi pak hadat hesla nejakym nastrojem na lamani hesel online (napriklad meduza nebo thc-hydra). Samozrejmne, ze presunuti sluzby SSH na nestandartni port neresi problem, ale zbavite se alespon "tech hloupych" robotu.
Utocnici a roboti se snazi vzdy lamat hesla znamych uctu.
Silne heslo a zakaz logovani na roota tento typ utoku znesnadnuje (za predpokladu, ze tam nejsou jine SSH ucty se standardizovanymi jmeny). Muzete samozrejmne prejit na autentizaci, ktera si vynucuje prihlaseni klicem a autentizaci heslem zakazat. Ucinnym opatrenim je take firewall, ktery povoluje logovani jen z vybranych IP adres, ne vzdy to vsak jde. Pak uz muzete jen monitorovat logy a pouzivat nejaky autoban nebo port knocking.
Na hacking kurzech hackerlab vysly dva blogove prispevky, ktere se venuji hadani hesel (nejsou tam vsak zadne konkretni nastroje).
Úvod do hádání hesel (hackingkurzy.cz)Generujeme slovník nástrojem Crunch (hackingkurzy.cz)
pb