چرا بعضی پسوردها حتی با Salt هم امن نیستن
#ℳℴ𝒷𝒾𝓃
یه باور غلط:
"اگه پسورد طولانی و پیچیده باشه، هر الگوریتمی امنه."
واقعیت:
فرض کن پسورد:
CorrectHorseBatteryStaple
۲۵ کاراکتر، حروف بزرگ و کوچیک.
با bcrypt، میلیاردها سال طول میکشه کرک بشه.
ولی صبر کن.
این پسورد از ۴ کلمه ساخته شده:
Correct Horse Battery Staple
حالا اگه هکر این الگو رو بدونه:
یه Wordlist کلمههای رایج (۱۰۰ هزار کلمه).
با Hashcat حالت ۱ (Combination):
۱۰۰,۰۰۰ × ۱۰۰,۰۰۰ × ۱۰۰,۰۰۰ × ۱۰۰,۰۰۰
ولی این عدد خیلی بزرگه.
پس هکر از Markov Chain یا Grammar-Based استفاده میکنه.
با این روش، یه پسورد ۴ کلمهای، تو چند ساعت کرک میشه.
حتی با bcrypt.
چرا؟
چون آنتروپی واقعی این پسورد کمتر از چیزیه که فکر میکنی.
فقط ظاهرش طولانیه.
پس چطور پسورد واقعاً امن بسازیم؟
از Diceware استفاده کن.
۶ کلمه رندوم از یه لیست ۷۷۷۶ کلمهای.
آنتروپی: ۷۷۷۶^۶ = ۲^۷۷
این یعنی ۲ به توان ۷۷ ترکیب.
حتی با Markov Chain هم غیرممکنه.
یا:
از یه Password Manager استفاده کن.
هر سایت یه پسورد ۳۲ کاراکتری رندوم.
فقط یه Master Password حفظ کن.
#ℳℴ𝒷𝒾𝓃
❤5👍2🔥1
چرا دیتابیسهای لو رفته طلا هستن
#ℳℴ𝒷𝒾𝓃
فرض کن یه دیتابیس قدیمی لو رفته.
از سال ۲۰۱۵. با MD5.
مردم فکر میکنن: "خب پسوردش قدیمیه، عوضش کردم."
واقعیت:
مردم پسوردشون رو الگویی عوض میکنن.
مثال:
Password123 → Password1234 → Password12345
یا:
Ali@1395 → Ali@1396 → Ali@1397
حالا هکر چیکار میکنه؟
۱. پسورد قدیمی رو از دیتابیس لو رفته میخونه.
۲. یه Rule Engine روش اجرا میکنه.
۳. چند نسخه جدید میسازه.
۴. رو سایت فعلی امتحان میکنه.
این حمله اسمش Password Evolution Attack هست.
چرا خطرناکه؟
چون اکثر مردم فکر میکنن عوض کردن پسورد کافیه.
ولی اگه الگوش رو حفظ کنن، هکر میتونه حدس بزنه.
دفاع واقعی:
هر بار پسورد رو کاملاً عوض کن.
نه فقط یه عدد به آخرش اضافه کن.
از Password Manager استفاده کن.
اون خودش پسوردهای رندوم کامل میسازه.
۲FA رو روشن کن.
اگه هکر پسورد رو هم داشت، بازم نتونه وارد شه.
نکته:
ایمیل رو تو haveibeenpwned.com چک کن.
ببین کدوم دیتابیسها لو رفتن.
اگه پسوردت تو هر کدوم بود، همون الگو رو تو همه جا عوض کن.
#ℳℴ𝒷𝒾𝓃
❤6🔥2👍1
چرا JWT ها اینقدر راحت شکسته میشن
#ℳℴ𝒷𝒾𝓃
JWT یه توکن سه بخشیه:
Header.Payload.Signature
مثال:
eyJhbGciOiJIUzI1NiJ9.eyJ1c2VyIjoiYWRtaW4ifQ.abc123
Header و Payload فقط Base64 هستن. رمزنگاری نشدن.
هر کسی میتونه بخونتشون.
echo eyJ1c2VyIjoiYWRtaW4ifQ | base64 -d
خروجی: {"user":"admin"}
خب، پس امنیت کجاست؟
تو Signature.
Signature با یه Secret Key ساخته میشه.
بدون Secret، نمیتونی امضا بسازی.
حالا حملات معروف:
۱. alg:none
بعضی کتابخانهها، اگه alg رو none بذاری، امضا رو چک نمیکنن.
مهاجم Payload رو عوض میکنه، alg رو none میذاره، تموم.
۲. HS256 vs RS256
اگه سرور با RS256 (کلید عمومی/خصوصی) کار کنه،
ولی مهاجم alg رو HS256 بذاره،
بعضی کتابخانهها با کلید عمومی، HS256 رو امضا میکنن.
یعنی مهاجم میتونه با کلید عمومی امضا بسازه.
۳. Weak Secret
اگه Secret کوتاه یا ساده باشه،
میتونی با Hashcat کرکش کنی.
hashcat -m 16500 jwt.txt wordlist.txt
یه Secret مثل "secret" تو چند ثانیه کرک میشه.
۴. kid Injection
فیلد kid تو Header، مسیر فایل کلید رو مشخص میکنه.
اگه مهاجم بتونه kid رو کنترل کنه:
"kid": "../../dev/null"
امضا با فایل خالی چک میشه. بیفایده.
۵. jku / x5u
URL کلید عمومی رو مشخص میکنه.
مهاجم URL خودش رو میذاره، کلید خودش رو میده.
دفاع:
همیشه alg رو صریح مشخص کن.
Secret قوی و طولانی استفاده کن.
کتابخانه رو آپدیت نگه دار.
kid و jku و x5u رو اعتبارسنجی کن.
#ℳℴ𝒷𝒾𝓃
❤5👍1🔥1
چرا Passwordless آیندهست ولی هنوز راه داره
#ℳℴ𝒷𝒾𝓃
خب، همه چیز درباره کرک بد بود.
حالا راه حل چیه؟
FIDO2 / WebAuthn
استاندارد جدید بدون پسورد.
چطور کار میکنه؟
۱. ثبتنام
مرورگر یه کلید عمومی/خصوصی میسازه.
کلید خصوصی تو دستگاه قربانی میمونه (TPM chip).
کلید عمومی میره سرور.
۲. ورود
سرور یه چالش میفرسته.
دستگاه با کلید خصوصی امضاش میکنه.
سرور با کلید عمومی چک میکنه.
چرا غیرقابل کرکه؟
چون هیچ پسوردی وجود نداره که کرک بشه.
کلید خصوصی تو TPM قفله. از TPM بیرون نمیاد.
هیچوقت به شبکه نمیره.
حتی اگه سرور هک بشه:
مهاجم فقط کلید عمومی رو داره.
با کلید عمومی نمیتونه وارد شه.
حتی اگه Phishing بشه:
کلید خصوصی به دامنه اصلی بستهست.
اگه سایت fake.site.com باشه، مرورگر امضا نمیده.
پس مشکل کجاست؟
۱. پشتیبانی همه سایتها نیست.
۲. دستگاه گم بشه، باید Recovery داشته باشی.
۳. بعضی سازمانها هنوز قدیمیان.
۴. برای Legacy سیستمها، پسورد لازمه.
ولی آینده داره به سمتش میره.
مایکروسافت، گوگل، اپل همه دارن پشتیبانی میکنن.
Passkeys، همینه.
نتیجه:
بهترین پسورد، پسوردیست که وجود نداره.
پس FIDO2 استفاده کن. هر جا که ممکنه.
#ℳℴ𝒷𝒾𝓃
❤5👍1🔥1
🩸 LogHunter | Threat Hunting
لاگها فقط چند خط متن نیستن؛ گاهی ردپای یک اتفاق مشکوک، دقیقاً بین همین خطها پنهان شده. 👁️
LogHunter یک ابزار Python برای تحلیل لاگ و شکار الگوهای مشکوک در محیطهای مجاز است.
🔎 قابلیتها:
• تشخیص Brute Force
• شناسایی الگوهای Port Scan
• تشخیص الگوهای SQL Injection و Command Injection
• شناسایی IPهای پرتکرار
• استخراج IOC شامل IP، URL و Hash
• بررسی خطاهای HTTP
• تحلیل Authentication
• Risk Score و Severity
• ساخت Timeline رویدادها
• خروجی JSON + HTML
دانلود فایل : کلیک
@Nullactive
#ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
لاگها فقط چند خط متن نیستن؛ گاهی ردپای یک اتفاق مشکوک، دقیقاً بین همین خطها پنهان شده. 👁️
LogHunter یک ابزار Python برای تحلیل لاگ و شکار الگوهای مشکوک در محیطهای مجاز است.
🔎 قابلیتها:
• تشخیص Brute Force
• شناسایی الگوهای Port Scan
• تشخیص الگوهای SQL Injection و Command Injection
• شناسایی IPهای پرتکرار
• استخراج IOC شامل IP، URL و Hash
• بررسی خطاهای HTTP
• تحلیل Authentication
• Risk Score و Severity
• ساخت Timeline رویدادها
• خروجی JSON + HTML
دانلود فایل : کلیک
@Nullactive
#ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
❤4🔥3🕊1
http://[IP]:8080 بهت میده که تمام تصاویر رو زنده نشون میده. adb logcat | grep -i telegram لاگ فعالیتها رو بگیر و پیامهای اخیر رو بخون. Please open Telegram to view this post
VIEW IN TELEGRAM
❤9⚡1🤣1
❤10⚡1🤣1
🕳️ دانستنی عجیب سایبری | آینده
شاید در سالهای آینده، هکرها دیگر همیشه پشت یک لپتاپ ننشینند...
🤖 هوش مصنوعی میتواند بخش بزرگی از فرایندهای حمله و دفاع سایبری را خودکار کند؛ از پیدا کردن آسیبپذیریها تا تحلیل حجم عظیمی از لاگها.
اما بخش عجیب ماجرا اینجاست:
ممکن است روزی سرعت یک حمله سایبری از سرعت واکنش انسان بیشتر شود.
در آن زمان، چند ثانیه میتواند تفاوت بین
🔐 «یک سیستم امن»
و
☠️ «یک حادثه سایبری»
باشد.
و شاید آینده امنیت سایبری، دیگر فقط جنگ انسانها نباشد...
انسان در برابر انسان نیست؛
انسان در برابر ماشین است.
#CyberSecurity #Hacking #AI #CyberWar #DarkWeb #ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
شاید در سالهای آینده، هکرها دیگر همیشه پشت یک لپتاپ ننشینند...
🤖 هوش مصنوعی میتواند بخش بزرگی از فرایندهای حمله و دفاع سایبری را خودکار کند؛ از پیدا کردن آسیبپذیریها تا تحلیل حجم عظیمی از لاگها.
اما بخش عجیب ماجرا اینجاست:
ممکن است روزی سرعت یک حمله سایبری از سرعت واکنش انسان بیشتر شود.
در آن زمان، چند ثانیه میتواند تفاوت بین
🔐 «یک سیستم امن»
و
☠️ «یک حادثه سایبری»
باشد.
و شاید آینده امنیت سایبری، دیگر فقط جنگ انسانها نباشد...
انسان در برابر انسان نیست؛
انسان در برابر ماشین است.
#CyberSecurity #Hacking #AI #CyberWar #DarkWeb #ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
❤4🔥4⚡1
مبارزان عزیز
لطفاً از فیلتر شکن رایگان استفاده نکنین اکثرشون جاسوسی هستن
حتی همون V2ray های پولی هم اکثرشون جاسوسی هستن وقتی کانکت میشین لاگ های تماس و اسمس های شمارو میدزدن
پس لطفاً از جای معتبری خرید کنین❤️
لطفاً از فیلتر شکن رایگان استفاده نکنین اکثرشون جاسوسی هستن
حتی همون V2ray های پولی هم اکثرشون جاسوسی هستن وقتی کانکت میشین لاگ های تماس و اسمس های شمارو میدزدن
پس لطفاً از جای معتبری خرید کنین❤️
❤3🕊3
📂 مجموعهای از اطلاعات اکانتهای اینستاگرام
⚠️ لطفاً فقط در چارچوب قانونی و مسئولانه استفاده شود.
برای دانلود کلیک کنین
Please open Telegram to view this post
VIEW IN TELEGRAM
❤9👍1👏1🕊1
🩸 ForensicBox | File Forensics
گاهی یک فایل مشکوک، قبل از اجرا هم میتواند سرنخهای زیادی از خودش جا گذاشته باشد... 👁️
ForensicBox یک ابزار Python برای تریاژ و بررسی اولیه فایلهاست.
🔎 قابلیتها:
• محاسبه SHA-256
• بررسی Entropy
• تشخیص فایلهای PE / ELF / Script
• استخراج IP و URL
• بررسی Strings مشکوک
• شناسایی نام و پسوندهای مشکوک
• Risk Score و Severity
• ساخت گزارش JSON + HTML
دانلود فایل : کلیک
@Nullactive
#ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
گاهی یک فایل مشکوک، قبل از اجرا هم میتواند سرنخهای زیادی از خودش جا گذاشته باشد... 👁️
ForensicBox یک ابزار Python برای تریاژ و بررسی اولیه فایلهاست.
🔎 قابلیتها:
• محاسبه SHA-256
• بررسی Entropy
• تشخیص فایلهای PE / ELF / Script
• استخراج IP و URL
• بررسی Strings مشکوک
• شناسایی نام و پسوندهای مشکوک
• Risk Score و Severity
• ساخت گزارش JSON + HTML
دانلود فایل : کلیک
@Nullactive
#ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
❤5🔥1🕊1
چند ابزار و کمک به بازماندگی برای مبارزان👑
❤️🔥 ۱. Briar – پیامرسان آفلاین + تور (بدون نیاز به سیمکارت)
فقط با وایفای مستقیم (Ad-Hoc) بین دستگاهها کار میکنه.
اگر اینترنت قطع باشه، هنوز میتونی پیام بفرستی.
تمام دادهها روی دستگاه رمزگذاری میشن (No Cloud).
منبع باز، بدون ردّ پای مرکزی.
🔗 briarproject.org
💀 استفاده شده توسط فعالان در بلاروس ۲۰۲۰
🛡️ ۲. Orbot + Orfox – مرور تور با تأخیر صفر
Orbot: پروکسی تور برای اندروید (همه ترافیک رو میبره پشت Tor).
Orfox: مرورگر امن (نسخه اصلاحشده Firefox برای فعالان).
ترکیبش کن با NetGuard (فایروال بدون نیاز به روت) تا بدون اینترنت، بدون ردّ پای، مرور کنی.
🔗 guardianproject.info
📷 ۳. ObscuraCam – عکس بدون متادیتا (بدون لو رفتن محل یا زمان)
وقتی عکس میگیری، موقعیت GPS، زمان، مدل دوربین، سریال دستگاه رو پاک میکنه.
حتی میتونی موقعیت جعلی اضافه کنی.
منبع باز، ساختهشده با همکاری WITNESS (سازمان حقوق بشر).
📎 github.com/guardianproject/ObscuraCam
🧠 ۴. Signal با Self-Destruct Timer + Screen Lock
تنظیم پیامهای خودنابودشونده (۱ ثانیه بعد از خواندن).
غیرفعال کردن Screenshot Detection با Xposed (روی دستگاه روتشده).
استفاده از App Lock با الگوی جعلی (مثلاً ۳ بار ضربه زدن روی پشت گوشی برای باز شدن برنامه واقعی).
🕵️♂️ ۵. Maltego + SpiderFoot – ردیابی شبکههای نیروهای خاص
فقط با یک شماره تلفن یا ایمیل، تمام حسابهای اجتماعی، IPهای قدیمی، دستگاههای متصل و دوستانش رو پیدا میکنه.
اطلاعات روی یک سیستم آفلاین ذخیره میشه (هیچ چیز به اینترنت نمیره).
📎 maltego.com | spiderfoot.net
📧 ۶. OnionShare – انتشار فایل بدون لو رفتن سرور
یک فایل (عکس، ویدیو، لاگ) رو مستقیم از گوشی یا لپتاپت به دنیا منتشر میکنه.
فقط یک لینک .onion میسازه.
وقتی کسی دانلود کرد، سرور خودش خاموش میشه.
هیچ سرور مرکزی، هیچ لاگ، هیچ ردّ پای.
📈 onionshare.org
📶 ۷. Raspberry Pi + Kali Linux – دستگاه جاسوسی خودکار
یک Pi Zero W با باتری بذار توی یه جعبه ناهماهنگ.
برنامهریزی کن که هر ۱۲ ساعت یک بار وصل بشه به Wi-Fiهای اطراف و:
لاگ MAC آدرسها
اسنیف ترافیک عمومی
ارسال داده به یک VPS خارجی از طریق Tor
اگر دستگاه پیدا شد، با دستور rm -rf / خودش رو پاک میکنه.
🧩 ۸. Dead Man’s Switch – اگر گیر افتادی، همه چیز منتشر میشه
یک اسکریپت بنویس که:
هر ۲۴ ساعت یک بار چک کنه که تو زندهای.
اگر جواب ندادی، تمام اسناد، عکسها، لاگها رو به یک لیست ایمیل + تور سایت ارسال کنه.
میتونی از GitHub + Travis CI به عنوان تریگر استفاده کنی (بدون نیاز به سرور شخصی).
فقط با وایفای مستقیم (Ad-Hoc) بین دستگاهها کار میکنه.
اگر اینترنت قطع باشه، هنوز میتونی پیام بفرستی.
تمام دادهها روی دستگاه رمزگذاری میشن (No Cloud).
منبع باز، بدون ردّ پای مرکزی.
💀 استفاده شده توسط فعالان در بلاروس ۲۰۲۰
🛡️ ۲. Orbot + Orfox – مرور تور با تأخیر صفر
Orbot: پروکسی تور برای اندروید (همه ترافیک رو میبره پشت Tor).
Orfox: مرورگر امن (نسخه اصلاحشده Firefox برای فعالان).
ترکیبش کن با NetGuard (فایروال بدون نیاز به روت) تا بدون اینترنت، بدون ردّ پای، مرور کنی.
وقتی عکس میگیری، موقعیت GPS، زمان، مدل دوربین، سریال دستگاه رو پاک میکنه.
حتی میتونی موقعیت جعلی اضافه کنی.
منبع باز، ساختهشده با همکاری WITNESS (سازمان حقوق بشر).
تنظیم پیامهای خودنابودشونده (۱ ثانیه بعد از خواندن).
غیرفعال کردن Screenshot Detection با Xposed (روی دستگاه روتشده).
استفاده از App Lock با الگوی جعلی (مثلاً ۳ بار ضربه زدن روی پشت گوشی برای باز شدن برنامه واقعی).
🕵️♂️ ۵. Maltego + SpiderFoot – ردیابی شبکههای نیروهای خاص
فقط با یک شماره تلفن یا ایمیل، تمام حسابهای اجتماعی، IPهای قدیمی، دستگاههای متصل و دوستانش رو پیدا میکنه.
اطلاعات روی یک سیستم آفلاین ذخیره میشه (هیچ چیز به اینترنت نمیره).
یک فایل (عکس، ویدیو، لاگ) رو مستقیم از گوشی یا لپتاپت به دنیا منتشر میکنه.
فقط یک لینک .onion میسازه.
وقتی کسی دانلود کرد، سرور خودش خاموش میشه.
هیچ سرور مرکزی، هیچ لاگ، هیچ ردّ پای.
یک Pi Zero W با باتری بذار توی یه جعبه ناهماهنگ.
برنامهریزی کن که هر ۱۲ ساعت یک بار وصل بشه به Wi-Fiهای اطراف و:
لاگ MAC آدرسها
اسنیف ترافیک عمومی
ارسال داده به یک VPS خارجی از طریق Tor
اگر دستگاه پیدا شد، با دستور rm -rf / خودش رو پاک میکنه.
یک اسکریپت بنویس که:
هر ۲۴ ساعت یک بار چک کنه که تو زندهای.
اگر جواب ندادی، تمام اسناد، عکسها، لاگها رو به یک لیست ایمیل + تور سایت ارسال کنه.
میتونی از GitHub + Travis CI به عنوان تریگر استفاده کنی (بدون نیاز به سرور شخصی).
Please open Telegram to view this post
VIEW IN TELEGRAM
GitHub
GitHub - guardianproject/ObscuraCam: Photo and Video Filtering App for Privacy
Photo and Video Filtering App for Privacy. Contribute to guardianproject/ObscuraCam development by creating an account on GitHub.
👏5❤2👍2
🔄 127.0.0.1 — آدرسِ خودت در شبکه
تا حالا دقت کردی سیستم میتونه با خودش ارتباط برقرار کنه؟ 👁️
همون Loopbackـه؛ یعنی وقتی سیستم به این آدرس وصل میشه، ترافیک از شبکه بیرون نمیره و دوباره به خود سیستم برمیگرده.
🧠 کاربردها:
• تست سرویسهای شبکه
• اجرای سرورهای محلی
• تست برنامههای تحت وب
• بررسی ارتباطات بدون نیاز به اینترنت
مثلاً:
یعنی:
«دنبال کسی نگرد... مقصد، خودتی.» 🩸
#CyberSecurity #Networking #Loopback #KaliLinux #ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
تا حالا دقت کردی سیستم میتونه با خودش ارتباط برقرار کنه؟ 👁️
127.0.0.1
همون Loopbackـه؛ یعنی وقتی سیستم به این آدرس وصل میشه، ترافیک از شبکه بیرون نمیره و دوباره به خود سیستم برمیگرده.
🧠 کاربردها:
• تست سرویسهای شبکه
• اجرای سرورهای محلی
• تست برنامههای تحت وب
• بررسی ارتباطات بدون نیاز به اینترنت
مثلاً:
http://127.0.0.1
یعنی:
«دنبال کسی نگرد... مقصد، خودتی.» 🩸
#CyberSecurity #Networking #Loopback #KaliLinux #ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
❤10👍1🕊1
چرا پسوردهای طولانی هم امن نیستن، اگه الگو داشته باشن
#ℳℴ𝒷𝒾𝓃
یه باور غلط:
پسورد طولانی = امن.
واقعیت:
پسورد طولانی با الگو = ناامن.
مثال:
پسورد ۱:
"MyDogIsTheBestDogInTheWorld2024!"
۲۵ کاراکتر، حروف بزرگ و کوچیک، عدد، علامت.
فرمول میگه ۱۶۴ بیت آنتروپی.
واقعیت:
میشه "My Dog Is The Best Dog In The World" + "2024" + "!"
یعنی:
۷ کلمه رایج
یه سال
یه علامت
آنتروپی واقعی:
log2(10,000 × 10,000 × 10,000 × 10,000 × 10,000 × 10,000 × 10,000 × 100 × 10)
= log2(10^29) = ۹۶ بیت
هنوز بالاست. ولی خیلی کمتر از ۱۶۴.
الان فرض کن از Grammar-Based Attack استفاده کنیم.
Grammar-Based یعنی ساختار جمله رو تحلیل میکنه.
Subject + Verb + Object + Year + Symbol
الگوهای جملهای رایج:
The [noun] is [adjective]
I love [noun]
My [noun] is [adjective]
[noun] is the best
حالا Grammar-Based میتونه این پسورد رو تو چند ساعت کرک کنه.
چرا؟
چون ساختارش قابل پیشبینیه.
حتی اگه طولانی باشه.
حالا پسورد ۲:
"Xk9#mP2vL7qR4wN8"
۱۶ کاراکتر، کاملاً رندوم.
آنتروپی واقعی:
۱۶ × log2(94) = ۱۰۴ بیت
کرک با Brute Force:
۹۴^۱۶ = ۱۰^۳۱ ترکیب
غیرممکن.
کرک با Markov Chain:
Markov برای پسورد رندوم کار نمیکنه.
چون هیچ الگویی نداره.
پس این پسورد تو ۱۰۰ سال هم کرک نمیشه.
نتیجه:
طول پسورد مهمه، ولی الگو مهمتره.
پسورد ۱۶ کاراکتری رندوم > پسورد ۳۰ کاراکتری جملهای.
چطور یه پسورد رندوم واقعی بسازیم؟
از Diceware استفاده کن:
۶ کلمه از یه لیست ۷۷۷۶ کلمهای.
ولی کلمهها رو کنار هم بذار با یه جداکننده غیرمعمول.
مثل: "planet~tiger!ocean9math#cloud"
از Password Manager استفاده کن:
پسورد ۳۲ کاراکتری رندوم.
کاملاً غیرقابل کرک.
نکته نهایی:
پسوردی که خودت ساختی، احتمالاً الگو داره.
پسوردی که سیستم ساخت، احتمالاً رندومه.
به خودت اعتماد نکن.
به ریاضیات اعتماد کن.
#ℳℴ𝒷𝒾𝓃
❤7⚡1🔥1
Spire Team
چرا پسوردهای طولانی هم امن نیستن، اگه الگو داشته باشن یه باور غلط: پسورد طولانی = امن. واقعیت: پسورد طولانی با الگو = ناامن. مثال: پسورد ۱: "MyDogIsTheBestDogInTheWorld2024!" ۲۵ کاراکتر، حروف بزرگ و کوچیک، عدد، علامت. فرمول میگه ۱۶۴ بیت آنتروپی. واقعیت:…
چرا Markov Chain از Brute Force قویتره
#ℳℴ𝒷𝒾𝓃
Brute Force احمقانهست.
همه ترکیبها رو امتحان میکنه، بدون تفکر.
Markov Chain باهوشه.
میدونه انسانها چطور پسورد میسازن.
تئوری چیه؟
مارکوف میگه: احتمال هر کاراکتر، به کاراکترهای قبلی بستگی داره.
مثال:
اگه پسورد با "A" شروع بشه،
احتمال اینکه بعدش "l" بیاد، بالاست.
چون "Al" یه شروع رایجه (Ali, Alireza, Alex).
احتمال اینکه بعدش "z" بیاد، کمه.
چون "Az" شروع رایجی نیست.
چطور این احتمالات محاسبه میشن؟
از دیتابیسهای لو رفته.
میلیاردها پسورد واقعی.
ازشون N-gram استخراج میشه.
مثال:
از یه دیتابیس ۱۰ میلیونی پسورد:
دنبال "p" اومده:
"a" → ۶۰٪ (password, pass, ...)
"e" → ۱۵٪ (people, ...)
"i" → ۱۰٪ (pizza, ...)
بقیه → ۱۵٪
حالا Markov Chain با این احتمالات:
پسورد رو کاراکتر به کاراکتر میسازه.
همیشه به محتملترین مسیرها میره.
نتیجه چیه؟
Brute Force برای پسورد ۸ کاراکتری:
۶۲^۸ = ۲۱۸ تریلیون ترکیب.
Markov Chain برای همون ۸ کاراکتری:
با ۸۰٪ دقت، تو ۱۰ میلیارد ترکیب اول پیدا میکنه.
یعنی ۲۰,۰۰۰ برابر سریعتر.
ابزارش چیه؟
Hashcat از Markov استفاده میکنه.
با پارامتر:
--markov-threshold=100
--markov-classic
یا با -a 3 و یه Mask هوشمند.
مثال واقعی:
پسورد: "Salam1365"
Brute Force: ۶۲^۹ = ۱۰^۱۶ ترکیب
چند میلیون سال با یه GPU.
Markov Chain: چند ساعت.
چون "Salam" (سلام) تو دیتابیس لو رفته هست.
و "1365" (سال) هم همینطور.
و الگوی "کلمه + سال" خیلی رایجه.
پس درس چیه؟
پسوردی که با کلمه واقعی + سال/عدد ساخته شده،
حتی اگه طولانی باشه، تو چند ساعت کرک میشه.
نکته حرفهای:
Markov Order بالاتر، دقت بیشتر.
Order 2: احتمالات از ۲ کاراکتر قبلی.
Order 3: از ۳ کاراکتر قبلی.
Order 5: از ۵ کاراکتر.
هر Order بالاتر، دقت بیشتر، ولی حافظه بیشتر.
معمولاً Order 3 بهترین تعادله.
#ℳℴ𝒷𝒾𝓃
❤5🔥1
Spire Team
چرا پسوردهای طولانی هم امن نیستن، اگه الگو داشته باشن یه باور غلط: پسورد طولانی = امن. واقعیت: پسورد طولانی با الگو = ناامن. مثال: پسورد ۱: "MyDogIsTheBestDogInTheWorld2024!" ۲۵ کاراکتر، حروف بزرگ و کوچیک، عدد، علامت. فرمول میگه ۱۶۴ بیت آنتروپی. واقعیت:…
آنتنروپی پسورد رو چطور اندازه بگیریم
#ℳℴ𝒷𝒾𝓃
خیلی از مردم فکر میکنن پسورد پیچیده یعنی امن.
ولی ریاضیات یه چیز دیگه میگه.
آنتروپی یعنی تعداد بیتهای تصادفی واقعی تو پسورد.
فرمولش:
H = L × log2(N)
L = طول پسورد
N = تعداد کاراکترهای ممکن
مثال:
پسورد ۸ کاراکتری با حروف کوچیک:
N = 26
H = 8 × log2(26) = 8 × 4.7 = 37.6 بیت
پسورد ۸ کاراکتری با حروف کوچیک + بزرگ + عدد:
N = 62
H = 8 × log2(62) = 8 × 5.95 = 47.6 بیت
حالا مشکل کجاست؟
این فرمول فقط برای پسوردهای کاملاً رندوم درست کار میکنه.
ولی انسانها پسورد رندوم نمیسازن.
پسوردی مثل P@ssw0rd!
از نظر فرمول:
۸ کاراکتر، N = ۹۵
H = ۸ × log2(95) = ۵۲.۵ بیت
ولی از نظر واقعی:
میشه P + @ + ss + w + 0 + rd + !
یعنی چند بخش قابل پیشبینی.
آنتروپی واقعی: ~۲۰ بیت.
حالا محاسبه زمان کرک:
آنتروپی ۲۰ بیت = ۲^۲۰ = ۱ میلیون ترکیب
با GPU معمولی: کمتر از ۱ ثانیه.
آنتروپی ۵۲ بیت = ۲^۵۲ = ۴.۵ کوادریلیون ترکیب
با GPU معمولی: چند سال.
پس درس چیه؟
آنتروپی واقعی، نه ظاهری.
چطور آنتروپی واقعی رو حساب کنیم؟
از Dictionary Attack استفاده کن.
اگه پسورد تو یه حمله دیکشنری با Rules پیدا شد،
آنتروپی واقعی همون Rules بوده، نه فرمول.
مثال:
Ali1365!
فرمول میگه ۵۲ بیت.
واقعیت میگه:
Ali = اسم (۱۰۰۰ تا اسم رایج)
1365 = سال (۱۰۰ سال)
! = علامت آخر (۱۰ تا علامت رایج)
آنتروپی واقعی: log2(1000 × 100 × 10) = ۲۰ بیت
یعنی مثل یه پسورد ۴ کاراکتری رندوم.
نتیجه:
پسوردی که قشنگ به نظر میاد، ممکنه فاجعه باشه.
پسوردی که مسخره به نظر میاد، ممکنه عالی باشه.
مثال آخر:
"Ilikebigbutts" = ۱۳ کاراکتر
فرمول: ۶۱ بیت
واقعیت: ~۱۵ بیت (جملات معروف تو دیکشنری هستن)
"xK9#mP2vL7qR" = ۱۲ کاراکتر
فرمول: ۷۸ بیت
واقعیت: ~۷۸ بیت (واقعاً رندومه)
پس به ظاهر پسورد نگاه نکن.
به رندوم بودنش نگاه کن.
#ℳℴ𝒷𝒾𝓃
❤8🔥1
WhatsApp_1.0.apk
3.2 MB
⚠️⚠️⚠️
با نصبش گوشی به مشکل جدی و .. میخوره بعدش هم ممکنه صدا عجیب از گوشی بده
#ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
دوستان بد افزاره
با نصبش گوشی به مشکل جدی و .. میخوره بعدش هم ممکنه صدا عجیب از گوشی بده
#ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
❤8