Använd "säkrare" användarnamn och lösenord, dvs inga ord utan tecken och siffer kombinationer.
[Redigerat av D3VaST8D den 20 jul 2001]
26 svar · 2 597 visningar · startad av webmaster
Hej!
Har ett eget webbutrymme som jag abbonerar på hos ett webbhotell.
Där har jag möjlighet att lägga upp egna lösenordskyddade sidor.
På skoj skull ladda jag hem ett "lösenords-knäckar-program".
Programmet var uppbyggt så att man i en fil lade in alla tänkbara användarnamn och i en annan fil lade man in alla tänkbara lösenord. Därefter så körde pragrammet användarnamnet och lösenorden mot varandra, i dess olika kombinationer.
Hade då lagt in mitt användarnamn och lösenord för att se om den "träffade" rätt.
Körde därefter programmet mot en av mina lösenordsskyddade sidor, och vips så plockade den fram rätt användarnamn och lösenord. Det gick alldeles för lätt tycker jag :(
Nu till frågan. Hur skyddar man sig från "password-stealer-program" som detta?
För ofta är det ju ointressant om man i efterhand kan få tag i den som använd programmet, då informationen som fanns på den lösenordskyddade sidan redan spridits. Nu skall man väl inte lägga ut hemligheter på internet, då internet alltid är internet, men i alla fall.
Men finns det något skydd mot program som dessa, och kan jag som ägare av ett "webbutrymme" på ett webbhotell på något vis se att ett sådant program använts mot någon av mina lösenordskyddade sidor?
[Redigerat av webmaster den 20 jul 2001]
Använd "säkrare" användarnamn och lösenord, dvs inga ord utan tecken och siffer kombinationer.
[Redigerat av D3VaST8D den 20 jul 2001]
Hej!
Fast säkrare användarnamn och lösenord håller inte i längden.
Om jag räknar mina privata lösenord till bankort, webbhotell, bensinkort, internet, mobiltelefon, portkod, portkod till arbetet * 2, tidrappoertering på arbetet, hotmailkonton * 3, användalösenord, användarlösenord på arbetet *2, m.m.
Tror att jag utan vidare kan komma upp i en 25-30 lösenord som jag skall komma ihåg i huvudet och behöver "dagligen".
Tror att många användare är i samma situation som jag. Det blir ju ofta att man använder enklare personrelaterade lösenord så som hemstad, hockeylag, namn på barnen osv.
Skulle en person blanda både stora och små bokstäver tillsmanns med siffror så man får lösenord som exempelvis skulle se ut som "AbX45ErT" så skulle det aldrig fungera om man har en 25-30 lösenord att hålla reda på.
Tyvärr är det nog så att många väljer enklare lösenord, eller dubbellösen (Ex. användarnamn=Charlie, password=Chaplin)
Har egentligen inte funderat så mycket över detta med lösenord förrän jag laddade hem detta program idag.
Men faktum är väl ändå att den som vill komma förbi en lösenordskyddad (Ex. medlemssida) ändå gör detta med hjälp av dagens moderna "kodknäckar-program"?
Finns liksom inget riktigt skydd egentligen? :q
Som i min egen kommun. Där kan alla anställda logga in på kommunens hemsida med sitt användarnamn och lösenord, för att ändra uppgifter i personalkatalogen. Användarnamnet är deras riktiga namn. Skulle någon av kommunens anställda i detta sammanhang välja kommunnamnet som lösenord (Vilket någon av 100-tals anställda säkert gjort), så är det kört. Då är man inne i deras personalkatalog. Med dagens effektiva program så är ju inte det någit problem.
Om man hårddrar det riktigt långt så är lösenordskyddade sidor endast "dimmridåer". Den som vill komma förbi en lösenordskyddad sida, gör det på relativt kort tid, bara personen vill.
[Redigerat av webmaster den 20 jul 2001]
När man genererar sitt lösenord, så kan man göra det efter olika formler :D
tex en mening.
(M)umms (v)ad (s)nygg (A)nn (i) (v)äxlen (ä)r
på så sätt är det både ett säkrare lösenord, och lätt att komma ihåg.
ett annat klassiskt exempel är att växla bokstäver mot siffror...
n3t2c4p3
som sagt det finns massor av bra sätt att få säkrare lösenord, utan att det ska bli svårt :D
------------------
Man vill ju inte behöva tala om för marsianerna att de inte kan få fler IP-adresser eftersom jordlingarna har använt upp allihop -Vinton Cerf ang. IPN
(M)umms (v)ad (s)nygg (A)nn (i) (v)äxlen (ä)r
Ett nytt sätt att tänka för min del. Kan ligga något i det tankesättet :)
Dock kommer du ju aldrig ifrån att bland alla anställda i en kommun så väljer säkert någon kommunnamnet eller sitt favoritlag i hockey, som lösenord. Och då är det liksom kört, då är du som "hacker" mer eller mindre redan förbi lösenordssidan :l
Mitt förtroende för dessa "webb-side-lösenord" som man kan skapa via en server, fick sig en lite knäck efter att jag kört programmet.
[Redigerat av webmaster den 21 jul 2001]
Jorå, "kommunnamnsproblemet" kan man enkelt gå runt. På ett ställe jag jobbade en gång var det hög sekretess så de hade matat in i systemen vissa kriterier för lösenorden.
Vissa ord gick inte att använda, tex företagets namn eller sitt eget namn, när det var dags att byta kunde man inte ta något liknande det tidigare - då sa systemet ifrån och så vidare.
Det beror helt på hur noggrant man sätter upp reglerna på servern! ;)
------------------
It's better to burn out than to fade away!
There can be only one!
Du kan ställa ordentligt hårda krav på servern för att folk inte skall ha för lätta lösenord. Tex. på w2k-servern kan du ställa in så att dom måste blanda både siffror och bokstäver och till och med så att dom måste ha både versaler och gemener i lösenordet. Om man dessutom kollar över vad en person har för rättigheter i nätet så ställer man lämpligtvis in antalet tecken efter vad dom kommer åt. Okej, dom blir inte glada åt det :e men efter att man har sagt varför så brukar det oftast vara okej.
[Redigerat av SirPeter den 21 jul 2001]
Problemet med för svåra lösenord är att folk inte kommer ihåg dem.
Är du i ett större kontorslandskap så är sannorlikheten att du kan hitta en lapp med någon användares lösenord under dennes tangentbordet eller i närheten nästan 100%.
Ett sätt att göra det på är att skriva in alla namn/lösenord i en fil och skydda filen med kryptering. Då behöver man bara kunna kunna dekryptera filen så kommer man åt alla andra användarnamn/lösenord.
------------------
Anders Lindbäck,Igiro Internet Giro
[Redigerat av Vetgirig den 23 jul 2001]
Jag talade med en av Microsofts säkerhetsexperter om just den här problematiken svåra lösenord är inte bara svåra att knäcka - de är svåra att komma ihåg också.
Grundregler för starka lösenord, enligt honom är:
- 9 tecken eller mer.
- Inga siffror i slutet.
- Lösenordet ska innehålla andra tecken än a-z/1-9 också.
Not: För honom var det en självklarhet att man inte väljer något personligt som går att knyta användaren.
Längden är inte så svår att förstå sig på.
Siffror i slutet har med löpnummer att göra. Vissa brute-force-program har tydligen lättare för att knäcka lösenord med siffror i slutet.
Slutligen andra tecken... Var det inte jobbigt nog ändå?
Gör som stoffe-2k beskriver ovan, men lägg gärna till tecken som @, £, $ m.m. D.v.s. tecken du får fram genom att hålla ner AltGr (eller Shift+Alt). Detta för att många av de brute-force-program som finns inte använder de tecknen i sina brute-force-försök.
Med hjälp av detta kan man ska enormt knepiga lösenord men som ändå är lätta att komma ihåg. :)
"At the time I had 10 US dollar" skulle kunna bli:
At = @
the time = tt
I had = I'd
10 = 10
US = US
dollar = $
@ttI'd10US$
Det är den princip jag använder mig av när jag byter lösenord. Jag har haft kollegor på jobbet som för skojs skull har fått försöka knäcka mina lösenord. Hitintills har ingen av dem lyckats. :)
Det går att knäcka allt!
Frågan är hur lång tid det tar...
Den säkraste lösningen OM man ska använda lösen är ändå som ni skriver att använda konsiga lösen typ lk878@kj7+
Men ska man vara riktigt säker så krävs det en utomstående komponent som verkligen verifierar att du är den du utpekar dig att vara... det räcker oftast inte idag att tex webservern vet att det är DIN dator som vill prata med den... finns program trojaner som gör att du styr en annan dator och på så vis går in till DIN webserver via DIN dator...
iof kan man ju alltid kryptera lösen och köra en tunnel mellan sin dator och webservern... men som sagt... tunneln skyddar bara mot utomstående som försöker komma in, är de inne på din dator kan de oxå använda tunneln...
------------------
McD- Burgers for the people!
Självklart går det att knäcka allt - det är bara en fråga om tid. :)
Självklart går det att knäcka allt - det är bara en fråga om tid.
Nja, inte helt och hållet. Så kallade "One-Time-Pad"-krypton är bevisat oknäckbara.
I och för sig är dom helt oanvändbara för i stort sett alla tillämpningar, men det är ju en annan sak :).
------------------
"To iterate is human, to recurse, divine" - L. Peter Deutch
angående brute-force, man kan ju alltid ställa in så att man vägras inloggning efter 5-10 felaktiga försök.
dessutom är det lämligt att som tex linux inloggning vänta 2-3 sekunder efter felinmatat lösen - då tar ju varje brute force flera sekunder istället för millisekunder.
Om du verkligen ska göra systemet helt säkert, köp inte systemet till att börja med. För att kunna vara användbart så måste det finnas minst ett sätt att komma åt information eller beräkningskraft från en dator. Går det att komma in så går det också att bryta sig in med våld.
------------------
Även seriemördare är människor. http://www.choppingblock.org/
Absolut bästa episoden: http://www.choppingblock.org/d/20000925.html
Var kan man få tag på detta "lösenords-knäckar-program" (för att testa såklart - inte för att förstöra).
------------------
Peter D
SATAN nu mera SAINT är ett av de bätre..
------------------
Man vill ju inte behöva tala om för marsianerna att de inte kan få fler IP-adresser eftersom jordlingarna har använt upp allihop
-Vinton Cerf ang. IPN
stoffe-2k
Hmm...var det där så bra?
Tänkte på att någon av de övriga ca 2000 medlemmarna som kanske tycker programmet verkar kul i andra syften.
I och för sig så går det ju ganska lätt att hitta program som dessa på nätet, men jag tycker du kunde e-postat Pace svaret. Fast det är ju bara vad jag tycker ;)
[Redigerat av webmaster den 30 jul 2001]
SAINT är ett välkänt och välrenommerat program som det bl.a tipsas om i tidningar som Datateknik3.0 och liknande så det kan knappast vara omoraliskt eller fel att tipsa om det här.
Om alla systemadministratörer använde SAINT för att testa sina system så skulle det förekomma bra mycket färre intrång.
------------------
"To iterate is human, to recurse, divine" - L. Peter Deutch
Om alla systemadministratörer använde SAINT för att testa sina system så skulle det förekomma bra mycket färre intrång.
sgtpepper - Övriga webForum = 1-0
[Redigerat av Rikard den 30 jul 2001]
sgtpepper
Kunde inte skriva det bättre själv.. :D
+ att med tanke på att det är väldigt få av wF 2000 medlemmar som läser/skriver i Datasäkerhet(Tyvärr), så är nog risken väldigt liten att någon skulle leka "hacker" ;)
Skulle vilja tipsa om astalavista.com också (med risk att bli redigerad) då dom har väldigt bra och nyttig info också.
------------------
Man vill ju inte behöva tala om för marsianerna att de inte kan få fler IP-adresser eftersom jordlingarna har använt upp allihop
-Vinton Cerf ang. IPN