Site icon THE FOREFRONT OF TECHNOLOGY

Vad är Rainbow Tables?

Vad är Rainbow Tables?

Innehållsförteckning

Rainbow Tables är datauppsättningar av kedjor av förgenererade “hash-värden” för nästan alla populära lösenordsvarianter, vilket minskar svårigheten att spricka lösenord.

Har du någonsin sett en sci-fi-thriller där ett datorgeni hackar sig in i en skurks dator för att ta reda på deras topphemliga djävulska plan att ta över världen? De visar alltid upp en datorskärm med futuristiska övergångar, snabbt rullande kodrader, otydliga symboler och kryptisk datorjargong. När jag växte upp var det så jag antog att riktig hacking skulle se ut. Aldrig har jag haft så fel. Att “hacka” in på ett e-postkonto eller ett socialt mediekonto är inte den glamorösa uppgiften som det har gjorts för att vara på TV. Faktum är att det är en mödosam process som kräver ett stort mått av tålamod. Du kan inte skriva i rasande fart, knacka vilt i nycklar, hoppas på att något ska hända.

Hollywood-hacker på jobbet (Fotokredit: welcomia/Shutterstock)

Vad är en brute force-attack?

En vanlig och ganska förenklad metod för att hacka in ett konto kallas en brute force attack . I huvudsak tar du en gissning på alla möjliga lösenord tills du kommer fram till det rätta. Det är det enda fallet där du antagligen oavbrutet skulle slå på ditt tangentbord. Men med tanke på längden på det genomsnittliga lösenordet finns det åtminstone en miljard möjliga variationer. Du måste prova otaliga kombinationer av bokstäver, siffror och symboler innan du kommer till rätt. Har inte

ingen

tid för det. Dessutom lagras inte lösenord på servrar som den ursprungliga textsträngen, utan lagras istället i ett format som kallas hashvärden.

I en brute force attack, du pröva bokstavligen varje ord som är möjligt att bryta in på ett onlinekonto (Fotokredit: Rawpixel.com/Shutterstock)

Vad är hashvärden?

När företag lagrar dina kontolösenord på sina servrar, lagrar de dem inte bara som enkel text . Om de gjorde det skulle en enkel “CRTL-F”-sökning leda till upptäckten av vilket lösenord som helst och dess tillhörande konto. Det är där en hashalgoritm visar sig vara användbar. När du ställer in ett lösenord för ditt konto, körs en “hash-algoritm” på den textsträngen för att konvertera den till ett “hashvärde”. Ett hashvärde är i huvudsak en krypterad form av originaltexten. Dessutom kan du inte använda en “omvänd algoritm” för att få tillbaka hashvärdet till sin ursprungliga form. Vad man kan göra är att “minska” hashvärdet för att skapa ett nytt ord. I vissa mycket osannolika fall kan detta ord vara den ursprungliga uppsättningen av stränginmatning.

Genom att köra en hashalgoritm döljs den ursprungliga lösenordstexten från hackares nyfikna ögon (Foto: JustDOne/Shutterstock)

När du loggar in på ditt e-postkonto eller webbplats för sociala medier kan systemet köra samma hashalgoritm på din lösenordstext och jämföra resultatet med hashvärdet det har på fil. Även om detta lägger till ett extra lager av säkerhet, kan hackare helt enkelt ha en samling av tusentals lösenord och deras motsvarande hashvärden. Faktum är att dessa samlingar finns online och kallas “hacker-ordböcker”.

Vad är hackerordböcker?

För att förenkla processen skapade hackare enorma databaser fulla av de mest använda lösenorden och deras motsvarande hashvärden. När ett hashvärde matchar ett som lagras i en hackerordbok använder de helt enkelt originaltexten som motsvarar hashvärdet som lösenord och vips, de är med. Naturligtvis visar sig detta trick bara vara användbart i fallet med “vanliga” lösenord . Med andra ord, om ditt lösenord är “lösenord” eller “lösenord123” eller något annat oändligt populärt lösenord, kommer ditt konto att brytas in. Det är bara en fråga om tid. Faktum är att om ditt lösenord är “lösenord”, skulle en grundläggande brute force-attack mer än nog räcka.

Hackerordböcker kan se ut som Matrix-koden (om du bestämmer dig för att använda ett grönt teckensnitt på en svart bakgrund) (Foto Kredit : Pogorelova Olga/Shutterstock)

Vad händer om lösenordet som är kopplat till är ett konto inte vanligt? Tänk om det är ett slumpmässigt ord på åtta bokstäver som “scrabble”? Hackerordböcker kan lösa problemet med ovanliga ord genom att lägga till så många ord som möjligt i sin ordbok. Lagringen är dock begränsad. Att skapa en hackerordbok med alla möjliga ord skulle resultera i en ohanterligt tung fil, ungefär som en verklig inbunden ordbok. Man skulle behöva släpa runt på ett datalagringscenter varje gång de ville öppna ett e-postkonto.

Vad är regnbågsbord?

För att lösa problemet med filstorlek, kom hackare på konceptet Rainbow Tables. Regnbågstabeller är i princip omöjliga att skilja från hackerordböcker vid första anblicken. De innehåller ett ord och bredvid dess hashvärde. Men i fallet med ett regnbågsbord är det ursprungliga ordet hashat. Det resulterande hashvärdet “minskas” för att skapa ett nytt ord. Då hashas det ordet. Den nya hashen reduceras och det resulterande ordet hashas igen. Denna process med hash och reducering görs ungefär hundra tusen gånger. Det hundra tusendels hashvärdet lagras tillsammans med originaltexten.

Ett regnbågsbord innehåller en lång kedja (ca. 100 000 länkar) med hash-värden i varje rad, istället för bara ett ord och dess hash. I grund och botten kan ett regnbågsbord rymma 100 000 ord på en enda rad, till skillnad från en hackerordbok, som bara rymmer ett. Som ett resultat kan den innehålla miljontals ord utan att ha en proportionellt stor filstorlek. Tänk på ett regnbågsbord som en färgpalett. Varje rad i tabellen är en speciell färg, men varje färg har cirka 100 000 nyanser. Således skulle vi kunna lagra färgen röd, men har tillgång till röd, röd, vinröd, vermillion och många fler nyanser utan att behöva något extra lagringsutrymme.

Ett regnbågsbord är i grunden en färgpalett (Fotokredit: Velazquez77/Shutterstock)

    Hur fungerar Rainbow Tables attack?

    Hashvärdet på en webbplatsserver jämförs med listan över hashvärden i regnbågsbordet. Om det finns en matchning kontrolleras motsvarande originaltext mot lösenordet som en person försöker knäcka. Om det är rätt,

    voila,

    är vi med. Om inte, reduceras hashvärdet för att få nästa originaltext i kedjan. Den texten testas mot lösenordet. I grund och botten går vi ner i hela värdekedjan genom att hasha och reducera i varje steg tills vi kommer fram till ett värde som matchar lösenordet. Detta kan fortfarande vara en ganska lång, utdragen process. Dessutom har vi för närvarande Rainbow Tables som kan knäcka lösenord endast upp till 10 tecken långa. Dessutom kan dessa tabeller inte hantera komplicerade, trassliga lösenord.

    Det är därför många webbplatser tvingar dig att på något sätt komplicera ditt lösenord. Lägg till en stor bokstav, inkludera en symbol eller ha en siffra någonstans däremellan. En sträng med bokstäver, siffror och symboler, när de hashas, ​​skulle skapa ett hashvärde som sällan skulle vara en del av något hackerbibliotek eller Rainbow Table. Som ett resultat ger det ett superstarkt lösenord!

    Referenser

  1. University of Houston
  2. University of Texas
  3. Purdue University

,,,,

,,,,,, ,,,, ,,,,,,,,,,,,,