• Курсы Академии Кодебай, стартующие в мае - июне, от команды The Codeby

    1. Цифровая криминалистика и реагирование на инциденты
    2. ОС Linux (DFIR) Старт: 16 мая
    3. Анализ фишинговых атак Старт: 16 мая Устройства для тестирования на проникновение Старт: 16 мая

    Скидки до 10%

    Полный список ближайших курсов ...

Статья Создаём пароли методом крестражей

pass.jpg

Введение

Приветствую всех читателей данной статьи! Перед тем как начать, хотел бы задать вам несколько вопросов. Как часто вы думаете о том, как вас могут взломать или угнать аккаунт из какой-либо социальной сети? Лично я думаю об этом всегда. Можно сказать, что я параноик и вы будете абсолютно правы. Но давайте теперь ответим на следующий вопрос: есть ли нам что скрывать? И здесь безусловно ответ положительный, всем нам есть что скрывать. Если я слышу от человека: "Мне нечего скрывать", я знаю что этот человек ошибается. Все мы что-то скрываем: будь это фотографии, видео, документы, мнение о других, планы, свои мысли. Поэтому не стоит заниматься самообманом, а нужно защищать свои секреты надёжным паролем, ведь именно в социальных сетях практически вся наша жизнь.

Что ещё за крестражи такие?

Данную статью я пишу непосредственно после новогодних праздников, и думаю, большинство в это время когда-нибудь смотрели по телевизору серию фильмов о Гарри Поттере, или просто знакомы с этой волшебной историей о "мальчике, который выжил". По сюжету главный антагонист, имя которого нельзя называть, для относительного бессмертия создавал себе так называемые крестражи. Это предметы или существа, в которых антагонист хранил в себе части своей души, и для того чтобы его победить, Поттеру нужно было уничтожить их все. Собственно по такому принципу мы и будем хранить части нашего пароля, чтобы в случае чего, до них было бы крайне сложно добраться различным недоброжелателям.

Делаем длинный и сложный пароль, при этом легко его запоминая

Давайте рассмотрим какие-либо варианты пароля и оценим их надёжность. Возьмём пароль, к примеру такой вот "YaLuBluInfobez66617". Вроде бы пароль и длинный, есть заглавные буквы и цифры, казалось бы пишет нам что пароль надёжный и более менее сложный, но давайте на чистоту: если для каждой соц. сети придумывать такие уникальные и сложные пароли, то думаю большинство их забудет и через недели полторы, а потом восстанавливать его, придумывать новый сложный и снова его забывать, особенно обидна ситуация, если номер привязанный к вашему аккаунту больше не используется вами. Поэтому рассмотрим более простой и креативный способ создавать пароли и запоминать их.

Берём абсолютно любое слово, которое не сложно запомнить, например "компьютер", далее давайте переведём его в какую-нибудь кодировку, например MD5. Просто забиваем в гугле "MD5 зашифровать" и переходим на первый сайт.

Вводим слово и вот что у нас на выходе:

Снимок экрана от 2023-01-26 18-05-22.png


Согласитесь, этот хеш уже выглядит как неплохой пароль 21ce3c5ddbfacd3945bb5248d4e6788b. Но мы можем поступить ещё креативнее, например, можно перевернуть хеш и добавить дополнительные символы, которые тоже запоминаем.

Так же забиваем в поиске "перевернуть слово" и в конце добавляем ещё символы, которые запомним.

Снимок экрана от 2023-01-26 18-11-21.png


Выглядит уже интереснее, и такой пароль никак не подобрать и не угадать точно.

Храним пароли в KeePass

Если у вас большое множество паролей, разумнее было бы их где-то хранить. Нет, не в сохранённых сообщениях в телеграмме, не в текстовом файле и уж точно не на листочке, для этого есть прекрасная и надёжная программа с открытым исходным кодом, из которой ваши пароли никуда не денутся, конечно же это KeePass. Программу можно установить на Windows, Linux, на телефон Android. Рассмотрим установку с моего любимого и уже родного Kali Linux. Установка осуществляется одной простой командой
Код:
apt install keepass2

Запуск с терминала так же производиться одной командой
Код:
keepass2

Перед нами сразу идёт меню программы для хранения паролей. Меню интуитивно понятное, нажимаем File -> New -> Выбираем директорию где будем хранить базу данных наших паролей

Снимок экрана от 2023-01-26 18-24-36.png


Снимок экрана от 2023-01-26 18-29-31.png


Придумываем пароль для нашей базы данных. И вот здесь уже можно сделать пароль по тому же принципу, который мы использовали, но можно и поступить ещё изощрённее, это уже для параноиков моего уровня) Но если не хотите, советую хоть просто ознакомиться с методом крестражей.

Метод крестражей

Далеко ходить не будем, на рассмотрение возьмём тот же пароль который мы получили выше, а конкретно вот этот q8876ǝ4p 8425qq5493p ɔɐɟqpp5ɔ3ǝɔ12password. Ну и тут уже только ваша фантазия - на сколько частей его можно разобрать. Я разберу на три части как-нибудь вот так q8876ǝ4p 8425qq5493p ɔɐɟqpp5ɔ3ǝɔ12password. Ну что же, теперь прячем наши крестражи.

Первую часть я спрячу в рандомную картинку из интернета.

i


Открываем её через блокнот или любой текстовый редактор и запихиваем наш крестраж условно где-то в конце.

Снимок экрана от 2023-01-26 18-38-33.png


Идём дальше, следующий крестраж можно поместить в каком-нибудь неприметном для других файле документа, или, в моём случае, давно забытой презентации. Я её буду открывать снова как текстовой документ и помещу снова условно в конце.

Снимок экрана от 2023-01-26 18-44-16.png


Над последним уже запариваться для статьи не буду и помещу в избранные сообщения в телеграмме.

Снимок экрана от 2023-01-26 18-46-47.png

Ведение базы данных

Даём нашей базе имя и всё готово, мы создали базу данных для паролей. Нажимаем на зелёный ключик и вносим пароль таким образом.

Снимок экрана от 2023-01-26 19-59-12.png

Заключение

Сегодня мы рассмотрели довольно креативные способы создания пароля и запоминания его.

Ну и если вам прям крайне как есть что скрывать, могу посоветовать вписать в конце рандомные и никак не связанные символы, написать их в бумажке и в самом крайнем случае просто её проглотить)

Да, как бы глупо это не звучало, но есть и такие люди, которым крайне важно чтобы до их данных не добрались никаким способом. В таком случае даже при выпытывании из вас пароля любыми методами, результата не будет, ведь нельзя выпытать того, чего человек попросту не знает.
 
Последнее редактирование модератором:

Unnamed

One Level
07.03.2019
53
8
BIT
0
Интересно, а ведь можно взять словарь, скажем rockyou и сгенерить хеши, тогда от брута не спасет такой метод.
 

User17

Green Team
24.12.2022
48
202
BIT
26
Интересно, а ведь можно взять словарь, скажем rockyou и сгенерить хеши, тогда от брута не спасет такой метод.
Согласен,можно так поступить,но это при условии того,что мы изначально уже знаем что человек пользуется именно таким методом создания паролей и именно использует md5 а не остальное множество вариантов кодировок)
 

szybnev

Green Team
19.07.2018
101
135
BIT
8
По поводу keepass - это очень плохой совет. В нём много уязвимостей в том числе недавняя CVE. Используйте KeePassXC или BitWarden\1Password.
 

User17

Green Team
24.12.2022
48
202
BIT
26
По поводу keepass - это очень плохой совет. В нём много уязвимостей в том числе недавняя CVE. Используйте KeePassXC или BitWarden\1Password.
Да,я узнал про недавнюю уязвимость к сожалению уже после выкладывания статьи,и поддерживаю мнение насчёт своей неправоты в этой статье, поэтому в последующем исправлюсь, и выложу статью про более безопасную программу для хранения паролей.
 
Мы в соцсетях:

Обучение наступательной кибербезопасности в игровой форме. Начать игру!