Napad grubom silomBrute-force attack
Napad grubom silom je obijanje korisničkog naloga kontinuiranim pokušajima prijave: napadač kroz automatizovane alate isprobava lozinku za lozinkom dok jedna ne upali. Uspešan je protiv kratkih, slabih i čestih lozinki, kao i protiv sistema koji ne ograničavaju broj neuspešnih pokušaja. Nije pametan — samo je brz i može da radi danima.
Pojam
opis · primeri · napomeneNapad grubom silom je obijanje korisničkog naloga kontinuiranim pokušajima prijave: napadač kroz automatizovane alate isprobava lozinku za lozinkom dok jedna ne upali. Uspešan je protiv kratkih, slabih i čestih lozinki, kao i protiv sistema koji ne ograničavaju broj neuspešnih pokušaja. Nije pametan — samo je brz i može da radi danima.
Opis
Postoji u dva oblika. Na mreži (online) alat gađa živu prijavu, pa ga tu usporava zaključavanje naloga i ograničenje broja pokušaja. Van mreže (offline), napadač sa svojom opremom može da isprobava ovu vrstu napada nad ukradenom bazom heševa lozinki, bez ikakvog ograničenja, i to je daleko efikasnija primena.
Snaga odbrane nije u jednoj meri nego u njihovom zbiru: duga i jedinstvena lozinka, zaključavanje posle nekoliko promašaja, ograničenje brzine i drugi faktori. Svako unapređenje zaštite produžava obijanje sa nekoliko minuta na nekoliko godina, vekova, eona itd.
Primeri
- Kompanija ostavi izložen RDP server prema internetu, sa admin/admin kredencijalima, bez ograničenja broja neuspešnih prijava. Dešava se mnogo češće nego što mislite.
- Slabe lozinke, procurele u nekom od većih proboja globalnih internet servisa, ubrzo će vam se vratiti kao bumerang.
- Dovoljna je samo jedna jača grafička karta, i iz ukradene baze napadač za samo nekoliko minuta otkriva slabe lozinke.
Napomene
- Gruba sila ne može da slomi dobro konfigurisan proces prijave. Zaključavanje naloga nakon neuspešnih pokušaja i ograničenje protoka utiču više od stepena složenosti lozinke.
- Dužina lozinke je važnija od upotrebe specijalnih znakova: svaki dodatni karakter umnožava potrebno vreme za razbijanje.
Spomenuto u vestima
Tehnike
izvodi se sa 2Tehnike kojima se izvodi. Klik vodi na stranicu pojma.
Odbrane
suzbija se sa 8Kako se brani. Klik vodi na stranicu pojma.
- Evidencija i praćenje (Logging & Monitoring)→
- Bezbedna konfiguracija (Secure Configuration)→
- Upravljanje identitetom i pristupom (Identity & Access Management)→
- Višefaktorska autentifikacija (Multi-Factor Authentication)→
- Firewall→
- Menadžer lozinki (Password Manager)→
- IDS/IPS→
- VPN (Virtual Private Network)→