Så snabbt hittar RTX 4090 lösenordet

Permalänk
Melding Plague

Så snabbt hittar RTX 4090 lösenordet

Hive Systems har publicerat en genomgång av hur starka lösenord behöver vara för att inte enkelt kunna crackas av kraftfulla grafikkort.

Läs hela artikeln här

Visa signatur

Observera att samma trivselregler gäller i kommentarstrådarna som i övriga forumet och att brott mot dessa kan leda till avstängning. Kontakta redaktionen om du vill uppmärksamma fel i artikeln eller framföra andra synpunkter.

Permalänk
Medlem

Här används det Bitwarden med Yubikey till inlogg både privat och jobbet
Tycker till och med det är mycket smidigare och bättre än att bara skriva in lösenordet hela tiden.

Permalänk

Och i framtiden kommer kanske kvantdatorer bli vanligare.
https://computersweden.se/article/1290021/stor-osakerhet-om-f...

Permalänk
Medlem

Men det kräver att webbplatsen först haft ett intrång där hackarna kommit över databasen med hashade lösenord.

Visa signatur

Processor: Motorola 68000 | Klockfrekvens: 7,09 Mhz (PAL) | Minne: 256 kB ROM / 512 kB RAM | Bussbredd: 24 bit | Joystick: Tac2 | Operativsystem: Amiga OS 1.3

Permalänk
Medlem

vilket sker allt för ofta...

Permalänk
Medlem

tur att man kör apple's lyckelring med 20-långt
lösen med bokstäver (stora och små) + siffror. lycka till att knäcka det.

Permalänk
Snusfri

Kör med 1234, duger bra för mig, behöver inget fancy.

Visa signatur

WS: i9 13900K - 128GB RAM - 6.5TB SSD - RTX 3090 24GB - LG C2 42" - W11 Pro
LAPTOP 1: Lenovo Gaming 3 - 8GB RAM - 512GB SSD - GTX 1650
LAPTOP 2: Acer Swift 3 - 8GB RAM - 512GB SSD
SERVER: i5 10400F - 64GB RAM - 44TB HDD
NALLE: Pixel 7 Pro

Permalänk
Medlem
Skrivet av talonmas:

Men det kräver att webbplatsen först haft ett intrång där hackarna kommit över databasen med hashade lösenord.

Ja, och det händer ju lite då och då.

Permalänk
Medlem

Generellt sett så är det väl databashacking som är det stora problemet. Spelar ingen roll om du har ett 200 tecken långt lösenord om det kommit fram från en attack.

Använd 2FA överallt där det går + ett stark lösenord eller digital nyckel. Använd olika lösenord via hanterare så behöver du endast ändra det som läckt.

En fråga jag dock har som någon kanske kan svara på:
Är ert möjligt att använda en hanterare på en nyinstallation av exempelvis Android eller vid inloggning av xbox eller liknande. Är så bökigt om man ska sitta med en annan enhet och trycka in 25 olika tecken om man installerar om en enhet.

Visa signatur

Laptop Workstation PC Specialist || Intel 10875H - 250mv & Liquid Metal || Nvidia RTX 2070 883mv @ 1935MHz & Liquid Metal ||64GB Ram || Samsung 970 EVO 2TB + 512GB OEM || 1TB & 512GB External SSD + 2.5TB NAS
Lyssna gärna på mitt band The Mulak Mind
Citera gärna om du vill ha svar!

Permalänk
Medlem
Skrivet av r80x:

Generellt sett så är det väl databashacking som är det stora problemet. Spelar ingen roll om du har ett 200 tecken långt lösenord om det kommit fram från en attack.

Använd 2FA överallt där det går + ett stark lösenord eller digital nyckel. Använd olika lösenord via hanterare så behöver du endast ändra det som läckt.

En fråga jag dock har som någon kanske kan svara på:
Är ert möjligt att använda en hanterare på en nyinstallation av exempelvis Android eller vid inloggning av xbox eller liknande. Är så bökigt om man ska sitta med en annan enhet och trycka in 25 olika tecken om man installerar om en enhet.

Installera det först och synka din databas?
Kör med keepass och nextcloud, så blir dom två första programmen jag installerar på en ny enhet.

Visa signatur

//Gelantious
I heard life sucks, that''s why I''m glad I don''t have one.

Permalänk
Medlem
Skrivet av talonmas:

Men det kräver att webbplatsen först haft ett intrång där hackarna kommit över databasen med hashade lösenord.

Ja och bara med brute force. En Dictionary attack lär gå mycket snabbare för att hitta lösenord med ord i..

Permalänk
Medlem
Skrivet av Gelantious:

Installera det först och synka din databas?
Kör med keepass och nextcloud, så blir dom två första programmen jag installerar på en ny enhet.

Finns keepass på xbox? 😳

Skrivet av r80x:

Generellt sett så är det väl databashacking som är det stora problemet. Spelar ingen roll om du har ett 200 tecken långt lösenord om det kommit fram från en attack.

Använd 2FA överallt där det går + ett stark lösenord eller digital nyckel. Använd olika lösenord via hanterare så behöver du endast ändra det som läckt.

En fråga jag dock har som någon kanske kan svara på:
Är ert möjligt att använda en hanterare på en nyinstallation av exempelvis Android eller vid inloggning av xbox eller liknande. Är så bökigt om man ska sitta med en annan enhet och trycka in 25 olika tecken om man installerar om en enhet.

Ja om lösenorden sparss i ren text så kvittar det men det slutade de flesta med för 20 år sen.

Permalänk
Medlem
Skrivet av r80x:

Generellt sett så är det väl databashacking som är det stora problemet. Spelar ingen roll om du har ett 200 tecken långt lösenord om det kommit fram från en attack.

Använd 2FA överallt där det går + ett stark lösenord eller digital nyckel. Använd olika lösenord via hanterare så behöver du endast ändra det som läckt.

En fråga jag dock har som någon kanske kan svara på:
Är ert möjligt att använda en hanterare på en nyinstallation av exempelvis Android eller vid inloggning av xbox eller liknande. Är så bökigt om man ska sitta med en annan enhet och trycka in 25 olika tecken om man installerar om en enhet.

Lagras lösenorden i klartext är det du skriver sant. Det är dock inte praxis. Normalt lagras inte lösenorden utan deras kryptografiska hashar. Ibland är dessa till och med saltade. Kommer någon över dessa databaser och användarna har vettiga lösenors har hackarna inte kommit närnare att få tag på lösenorden.

Permalänk
Medlem
Skrivet av Gelantious:

Installera det först och synka din databas?
Kör med keepass och nextcloud, så blir dom två första programmen jag installerar på en ny enhet.

Men ponera att mitt mobil hamnar i bootloop och jag måste installera via recovery och jsg är inte hemma. Då måste jag logga in på Google innan kommer år playstore och för att logga in behöver jag mitt 20+ lösenord. Hade det funkat med en digital fysisk nyckel här?

Visa signatur

Laptop Workstation PC Specialist || Intel 10875H - 250mv & Liquid Metal || Nvidia RTX 2070 883mv @ 1935MHz & Liquid Metal ||64GB Ram || Samsung 970 EVO 2TB + 512GB OEM || 1TB & 512GB External SSD + 2.5TB NAS
Lyssna gärna på mitt band The Mulak Mind
Citera gärna om du vill ha svar!

Permalänk
Medlem
Skrivet av THB:

Kör med 1234, duger bra för mig, behöver inget fancy.

På riktigt viktiga konton så bör man öka säkerheten och använda: 123456789

Visa signatur

Om du vill att jag ska se ditt svar så tryck på Citera.

Permalänk
Medlem
Skrivet av Nyhet:

... minimumkravet på många webbplatser – tar det ett enda RTX 4090 mindre än en timme att cracka ett MD5-kodat lösenord. Med Bcrypt tar det 99 år att hitta samma lösenord.

En av anledningarna till att det går mycket långsammare är att algoritmen är skapad för att vara avsiktligt långsam.

Visa signatur

🛜🫀: HP ProDesk 400 G3, i5 6500, 8GB DDR4, Intel X520-DA2
🐳🐧: AMD R5 3600 | Google Coral.ai | ASRock X570D4U-2L2T | Silverstone CS381 | 80GB DDR4 | 8 HDD BTRFS RAID1
⌨️🎮: R9 3900X | RTX 2080 LC | Acer XF270HUA | 96GB @ 3200 | MSI X570 MPG G EDGE WIFI | CORSAIR C70
🎞🎶: LG OLED55C8 | Epson TW3200 | Onkyo TX-NR646 | Infinity Reference 61/51 mk2 | Shield TV V2 | minhembio.com

Permalänk
Medlem
Skrivet av Baxtex:

Finns keepass på xbox? 😳

Ja om lösenorden sparss i ren text så kvittar det men det slutade de flesta med för 20 år sen.

Nu var det riktat mot Android delen av hans fråga.

Skrivet av r80x:

Men ponera att mitt mobil hamnar i bootloop och jag måste installera via recovery och jsg är inte hemma. Då måste jag logga in på Google innan kommer år playstore och för att logga in behöver jag mitt 20+ lösenord. Hade det funkat med en digital fysisk nyckel här?

Både keepass(kör med keepassdx på android) och nextcloud kan du installera utan playstore.

Men ja, annars får man tyvärr mata in det manuellt första gången. Vet tyvärr inte om det fungerar med en fysisk nyckel.

Visa signatur

//Gelantious
I heard life sucks, that''s why I''m glad I don''t have one.

Permalänk
Medlem
Skrivet av THB:

Kör med 1234, duger bra för mig, behöver inget fancy.

Har man inget att dölja så behöver man inget avancerat, 1234 är bara bekräftelse på att man inte har något fuffens för sig.

Men mer seriöst så borde 8 tecken med med siffror och bokstäver räcka? 8 månader låter väldigt länge.

Men 2FA borde väl vara standard i lite viktigare system idag?

Permalänk
Skrivet av Baxtex:

Ja om lösenorden sparss i ren text så kvittar det men det slutade de flesta med för 20 år sen.

Tänk vad bra det vore om detta var sant.

/luttrad

Permalänk
Hedersmedlem

Nice!

Det betyder att det är relativt säkert att använda sitt personnummer som lösenord. Tolv siffror långt (viktigt att ha med århundradet så det lägger till två siffror), det tar hela 4 dagar att knäcka, och så intressant är inte jag för någon att köra en GPU-cracker mot.

Fast ännu bättre är ju Sommar2024!. 11 tecken långt, stora bokstäver, små, siffror och specialtecken. Det kan ingen hacker knäcka ens på 2 miljoner år. Inte konstigt att IT-avdelningar i hela Sverige har det som favoritlösenord.

Permalänk
Medlem
Skrivet av talonmas:

Men det kräver att webbplatsen först haft ett intrång där hackarna kommit över databasen med hashade lösenord.

Har du kollat olika tjänster som haveibeenpwned och sånt? Det är ju tusentals tjänster som råkat ut för detta, vissa med många miljoner konton

Även sweclockers finns med där

deHashed är en annan liknande sida som visar knäckta lösenord i klartext

Permalänk
Medlem
Skrivet av pv2b:

Nice!

Fast ännu bättre är ju Sommar2024!. 11 tecken långt, stora bokstäver, små, siffror och specialtecken. Det kan ingen hacker knäcka ens på 2 miljoner år. Inte konstigt att IT-avdelningar i hela Sverige har det som favoritlösenord.

Fast vi kör med mellanslag

Visa signatur

AMD Ryzen 7 7800X3D
Asus TUF 4080
HyperX 32GB DDR5 6000MHz
WD SN850 1TB
Alienware 34" QD-OLED

Permalänk
Hedersmedlem
Skrivet av tjobbo:

Fast vi kör med mellanslag

Går inte att använda mellanslag hos oss, det buggar ur CSV-databas där vi lagrar lösenorden eftersom det plötsligt hamnar oväntade citattecken runt lösenordet och då kan inte våra andra system tolka lösenordet rätt

Permalänk
Medlem
Skrivet av zeagan:

På riktigt viktiga konton så bör man öka säkerheten och använda: 123456789

Eller så kan man bara skriva det baklänges "4321" så blir det dubbelt så svårt att knäcka.

Skrivet av pv2b:

Det betyder att det är relativt säkert att använda sitt personnummer som lösenord. Tolv siffror långt (viktigt att ha med århundradet så det lägger till två siffror), det tar hela 4 dagar att knäcka, och så intressant är inte jag för någon att köra en GPU-cracker mot.

Fast ännu bättre är ju Sommar2024!. 11 tecken långt, stora bokstäver, små, siffror och specialtecken. Det kan ingen hacker knäcka ens på 2 miljoner år. Inte konstigt att IT-avdelningar i hela Sverige har det som favoritlösenord.

Bra inlägg. Att knäcka lösenord är så mycket lättare om det bara går att gissa sig till det. Svårt att beräkna den aspekten men lika viktigt som att lösenordet har många tecken. Varför så många använder "Sommar" eller "Vinter" som lösenord är för mig en gåta.

Permalänk
Hedersmedlem
Skrivet av DLM:

Varför så många använder "Sommar" eller "Vinter" som lösenord är för mig en gåta.

För att man måste byta sitt lösenord var 6:e månad av säkerhetsskäl.

Permalänk
Skrivet av THB:

Kör med 1234, duger bra för mig, behöver inget fancy.

Detta fick mig att lite hastigt tänka på filmen Hackers (1995)

Visa signatur

Låda: Fractal Design Torrent PSU:Corsair RM 1000x Moderkort: Asus ROG Strix B550-F. CPU: Ryzen 5 5600X @Stock. Minne: DDR4-3600 mhz. GPU: PowerColor Radeon Rx 7900 XTX Limited. Skärm: Samsung Odyssey G9. OS: Manjaro.

Permalänk
Medlem
Skrivet av pv2b:

Går inte att använda mellanslag hos oss, det buggar ur CSV-databas där vi lagrar lösenorden eftersom det plötsligt hamnar oväntade citattecken runt lösenordet och då kan inte våra andra system tolka lösenordet rätt

om man hashar lösenordet så ska lösenordets innehåll och längd inte spela någon roll. Så ni lagrar dom alltså i klartext?

Visa signatur

CPU: Ryzen 9 3900x Noctua NH-D14 MOBO: TUF Gaming X570-PLUS GPU: GTX 980 RAM: 32 GB 3200 MHz Chassi: R4 PSU: Corsair AX860 Hörlurar: SteelSeries 840 Mus: Logitech G502 Lightspeed V.v. nämn eller citera mig för att få svar.

Permalänk
Medlem

Hur funkar det här med att "knäcka lösenord"? Går det att avkryptera så man får ut lösenordet i klartext så man vet att det är korrekt, eller måste man testa lösenordet mot en tjänst? Jag tänker att om det bara är en begränsning på säg max 1 försök i sekunden hos en tjänst så tar det ju miljoner år att knäcka även ganska enkla lösenord.

Visa signatur

Huvuddator: Ryzen 2700X EK HF vattenblock|32GB|RTX 3080 Alphacool Eisblock, 280 + 420 rad.
Server: AMD 3850|16GB|~3,5TB HDD|360 rad
Lullull: Rift+Touch|HOTAS Warthog|G27|PS5|Switch OLED

Permalänk
Medlem
Skrivet av r80x:

Men ponera att mitt mobil hamnar i bootloop och jag måste installera via recovery och jsg är inte hemma. Då måste jag logga in på Google innan kommer år playstore och för att logga in behöver jag mitt 20+ lösenord. Hade det funkat med en digital fysisk nyckel här?

Du har väl ändå skrivit ut recovery nycklar och kanske även de viktigaste lösenorden på papper nånstans?

Skrivet av Cyne:

Hur funkar det här med att "knäcka lösenord"? Går det att avkryptera så man får ut lösenordet i klartext så man vet att det är korrekt, eller måste man testa lösenordet mot en tjänst? Jag tänker att om det bara är en begränsning på säg max 1 försök i sekunden hos en tjänst så tar det ju miljoner år att knäcka även ganska enkla lösenord.

Grejen är ju om man fått tillgång till en databaskopia. Då kan du göra miljontals försök per sekund. 😉

Detta är suuper enkelt att göra. Kör in Kali Linux, kommer med inbyggda verktyg från start att brute forca både password filer och databaser. Kan vara ett kul helgprojekt att grotta ner sig i. 😄

Permalänk
Medlem
Skrivet av Cyne:

Hur funkar det här med att "knäcka lösenord"? Går det att avkryptera så man får ut lösenordet i klartext så man vet att det är korrekt, eller måste man testa lösenordet mot en tjänst? Jag tänker att om det bara är en begränsning på säg max 1 försök i sekunden hos en tjänst så tar det ju miljoner år att knäcka även ganska enkla lösenord.

I det här fallet handlar det om att försöka knäcka lösenord som man på något sätt har kommit över och man har listan med lösenord sparad lokalt.

Det finns ingen funktion för att dekryptera dessa hashar, men man kan generera hashar från alla tänkbara teckenuppstättningar och tillslut hitta strängen som matchar en hash.

Om vi tar ett väldigt enkelt exempel. Om vi utgår från att hashen av "1234" blir "abcd", så kan man låta ett program "brute forca" fram denna hash genom att helt enkelt hasha alla siffror mellan 0 till 9999. När den kommer till 1234, så genereras hashen "abcd" och då vet man att lösenordet är "1234".

Visa signatur

MSI PRO Z790-P WIFI | Intel i9 13900K | 128 GB DDR5
NVIDIA GeForce GTX 4070 12 GB
WD Black SN850X 2 TB Gen 4 | 2 x 1 TB Samsung 970 EVO Plus
3 x ASUS 27" | 1 x Philips 49"