www.wikidata.de-de.nina.az
Als einen Worterbuchangriff engl dictionary attack frz attaque par dictionnaire bezeichnet man die Methode der Kryptoanalyse ein unbekanntes Passwort oder Benutzernamen mit Hilfe einer Passworterliste oft auch wordlist oder dictionary genannt zu ermitteln Man verwendet diese Methode wenn man davon ausgehen kann dass das Passwort aus einer sinnvollen Zeichenkombination besteht Dies ist erfahrungsgemass meistens der Fall Erfolgversprechend ist dieses Verfahren nur wenn moglichst viele Passworter schnell hintereinander ausprobiert werden konnen Inhaltsverzeichnis 1 Mogliche Angriffsziele 2 Verfahren 3 Vorteile 4 Nachteile 5 Gegenmassnahmen 6 Siehe auch 7 Einzelnachweise 8 WeblinksMogliche Angriffsziele BearbeitenDazu unterscheidet man aktive und passive Angriffsobjekte Ein aktives Angriffsobjekt ist eine Instanz welche die Richtigkeit des Passwortes uberpruft und den Zugriff erteilt oder verweigert Dies ist beispielsweise beim Einloggen auf einer Webseite der Fall Bei aktiven Angriffsobjekten sind die Moglichkeiten der Worterbuchattacke stark begrenzt da haufig nach einer gewissen Anzahl von Fehlversuchen jeder weitere Versuch unterbunden wird ahnlich der PIN am Geldautomaten die maximal drei Mal falsch eingegeben werden kann Ausserdem hinterlasst der Angreifer Spuren in den Protokolldateien des Servers Unter einem passiven Angriffsobjekt versteht man einen verschlusselten Text Hier wird das Passwort nicht durch eine Instanz uberpruft Das richtige Passwort fuhrt aufgrund des verwendeten Verschlusselungsverfahrens direkt zur Entschlusselung des Textes Der Angreifer kann hier erheblich mehr Passworter in kurzerer Zeit ausprobieren Die Geschwindigkeit hangt von der vom Angreifer verwendeten Soft und Hardware sowie von dem verwendeten Verschlusselungsalgorithmus ab Schon auf gut ausgerusteten Heimcomputern konnen ohne weiteres mehrere hundert Millionen Rechenoperationen pro Sekunde durchgefuhrt werden 1 Der schnellste Supercomputer schafft sogar 33 862 Billiarden Rechenoperationen pro Sekunde Stand November 2013 2 Der aktive Wortschatz einer Sprache liegt in der Regel bei 50 000 Wortern Somit konnen dutzende Sprachen innerhalb weniger Sekunden uberpruft werden Ein Kennwort welches nur aus ein oder zwei Wortern besteht ist daher bei der Verschlusselung von Texten sehr unsicher Verfahren BearbeitenDurch ein spezielles Programm werden die Eintrage der Passwortliste als Benutzername oder Passwort durchprobiert Moglich ist auch das Verwenden von zwei getrennten Listen fur Benutzername und Passwort Viel haufiger ist jedoch die Verwendung einer Combo List einer kombinierten Liste aus Benutzername und Passwort im Format Benutzername Passwort Verbreitete Programme zum automatischen Testen von Passwortern sind John the Ripper und Cain amp Abel Vorteile BearbeitenBesonders die typischen Passworter insbesondere Namen oder Geburtsdaten sind mit dieser Methode leicht zu finden Auch die Dauer der Ausfuhrung die ublicherweise aufgrund der geringeren Anzahl an zu testenden Passwortern geringer ist als beispielsweise die der Brute Force Methode spricht fur die Verwendung dieser Methode Nachteile BearbeitenBei dieser Methode ist ein Angreifer auf eine gute Passworterliste angewiesen Da naturgemass selbst die beste Liste nicht alle moglichen Passworter enthalt kann mit dieser Methode auch nicht jedes Passwort gefunden werden Besonders klein ist die Chance Passworter die aus sinnlosen Zeichenreihen bestehen zu finden Gegenmassnahmen BearbeitenDie einzige Verteidigung des Benutzers gegen einen Worterbuchangriff ist keine leicht erratbaren Passworter zu verwenden Eine Methode zum Erstellen von Passwortern mit garantierter Entropie ist Diceware Um die Auswirkungen eines Angriffs zu mildern sollte ein Benutzer fur jedes Benutzerkonto ein eigenes Kennwort verwenden Dadurch kann ein Kennwort einer gecrackten Seite nicht bei anderen verwendet werden Der Anbieter sollte versuchen den Angreifer auszubremsen so dass er moglichst lange braucht um viele Passworter durchzuprobieren In der Regel wird dazu bei aktiven Angriffsobjekten nach der Eingabe eines falschen Passworts eine Warteschleife eingebaut Hier muss der Programmierer allerdings darauf achten dass der Angreifer nicht mehrere Anmeldeversuche parallel unternehmen oder Zugriff auf aquivalente passive Angriffsobjekte erhalten kann Bei passiven Angriffsobjekten d h wenn der Angreifer die Daten des Angriffsziels auf seine eigene Hardware heruntergeladen hat ist eine vergleichbare Verzogerung nur schwer zu erreichen Eine sinnvolle Variante ist eine Verlangerung der notwendigen Kennwortlange Die Passworter der Benutzer sollten nicht im Klartext gespeichert werden In der Regel wird lediglich der Hash des Passworts gespeichert Wenn es einem Angreifer gelingt in den Besitz dieser Datei zu gelangen kann er mit den dort abgelegten Hashs zunachst nichts anfangen Er muss das oben unter passiven Angriffsobjekte beschriebene Verfahren anwenden indem er die Eintrage eines Worterbuchs einzeln hasht und das Ergebnis mit dem Hash des Passworts vergleicht Damit dafur keine fertigen Listen mit Hashwert Originalwort etwa in Form sogenannter Rainbow Tables benutzt werden konnen wird in der Regel das Passwort vor dem Hashen um einen Zufallswert den sogenannten Salt erweitert Der Zufallswert wird neben dem Hash abgespeichert Ausserdem kann die Berechnung des Hashwertes zum Beispiel durch Verwendung eines iterativen Verfahrens mit mehreren Hashrunden so verzogert werden dass dies zwar bei einmaliger Eingabe des korrekten Passwortes fur den Benutzer noch keinen erheblichen Zeitverlust bewirkt eine Worterbuchattacke aber signifikant aufwendiger wird Fur diesen Zweck gibt es spezielle Passwort Hashfunktionen wie etwa Argon2 Siehe auch BearbeitenKryptoanalyseEinzelnachweise Bearbeiten orange co jp Top500 der Supercomputer November 2013 Memento des Originals vom 31 Dezember 2013 im Internet Archive nbsp Info Der Archivlink wurde automatisch eingesetzt und noch nicht gepruft Bitte prufe Original und Archivlink gemass Anleitung und entferne dann diesen Hinweis 1 2 Vorlage Webachiv IABot www top500 orgWeblinks BearbeitenBibliothek mit mehreren Worterbuchern FTP Spiegel mit dem umfangreichen Worterbuch des Openwall Projektes Kommerzielles Worterbuch des Openwall Projektes 500 MB 40 Millionen Eintrage Abgerufen von https de wikipedia org w index php title Worterbuchangriff amp oldid 230990721