Составление словаря для брутфорса поиском по твиттеру

Discussion in 'Мировые новости. Обсуждения.' started by d3l3t3, 4 Jun 2012.

  1. d3l3t3

    d3l3t3 Banned

    Joined:
    3 Dec 2010
    Messages:
    1,771
    Likes Received:
    98
    Reputations:
    10
    Специалист по безопасности Джошуа Дастин (Joshua Dustin) опробовал новый способ пополнения словарей, которые используются при брутфорсе. Метод довольно оригинальный, потому что при составлении словаря используется поиск по твиттеру. Идея Дастина заключается в том, что Twitter даёт более актуальные, свежие термины, которые прекрасно дополняют обычную словарную базу.

    Сама технология довольно проста: сначала для жертвы составляется список «посевных» слов, которые имеют тематическую связь с жертвой (например, [Afghanistan]).

    [​IMG]

    Далее осуществляется поиск по твиттеру с использованием посевных слов. Результаты поиска являются базой для пополнения словаря.

    [​IMG]

    Джошуа Дастин приводит пример с базой хешей паролей, полученных с тематического сайта militarysingles.com. Поиск в твиттере осуществлялся по запросу [Afghanistan]. Получив 4400 уникальных слов с твиттера, каждое из них хешировалось функцией MD5 и сравнивалось с хешами, полученными с сайта — для этого использовалась программа John the Ripper. В итоге, на маленьком словаре из твиттера удалось подобрать 1976 уникальных хешей, то есть 1976 из 4400 слов реально использовались в качестве паролей.

    Сложно сказать, насколько эффективен данный способ на практике, но факт в том, что при использовании такого же по размеру словаря из самых популярных слов английского языка удаётся подобрать меньше паролей. Так что этот метод действительно можно назвать эффективным. Он должен быть особенно действенным при подборе паролей от специализированных сайтов, ведь поиском по твиттеру мы получаем такой же список «самых популярных слов», но с тематическим уклоном.

    В любом случае, идея весьма свежая — она напоминает похожую идею с составлением словаря для брутфорса путём парсинга Википедии.

    Дата: 04.06.2012
    http://www.xakep.ru/post/58794/
     
  2. -=Cerberus=-

    -=Cerberus=- κρυπτός γράφω

    Joined:
    29 Apr 2012
    Messages:
    1,321
    Likes Received:
    930
    Reputations:
    391
    Забавный метод. Идею можно развить в сторону рекурсивного "поиска"(пополнения словарей). Стоит опробывать на практике!
    Интеренсная новость, благодарю! ;)
     
  3. RexTiam

    RexTiam Member

    Joined:
    2 Nov 2009
    Messages:
    117
    Likes Received:
    45
    Reputations:
    5
    Кстати да, но..ппц будет если написать туда все слова англ и рус )

    Где-то однажды видел 20 ТБ словарь продавали с гарантией 1000% взлома хэша с помощью неё. Правда там было оборудование ещё + ко всему стоимостью около 20 тыс $ для хэшей брута
     
  4. alextrust

    alextrust Member

    Joined:
    29 Mar 2010
    Messages:
    134
    Likes Received:
    27
    Reputations:
    11
    20k дорого)

    но вобще база на 20тб это сильно)
     
  5. -=Cerberus=-

    -=Cerberus=- κρυπτός γράφω

    Joined:
    29 Apr 2012
    Messages:
    1,321
    Likes Received:
    930
    Reputations:
    391
    Тут идет речь об "осмысленных" словах и фразах. А 20ТБ абракадабры может нагенерировать каждый у кого они есть.
     
  6. Koshlock

    Koshlock New Member

    Joined:
    2 Jun 2012
    Messages:
    0
    Likes Received:
    0
    Reputations:
    0
    хах надо же было додуматься :D