Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

Passwort Sicherheit <= Stochastik?!

Diskussion: Passwort Sicherheit <= Stochastik?! im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige Ich bin gerade dabei mir auszurechnen, wie viele theoretische Versuche man bräuchte um ein Passwort der folgenden Stärke zu ...

Antwort
Alt 20.08.08, 04:37   #1 (permalink)
 
Registriert seit: 18.11.06
damaxxed Leistung: Facit NTK
Likes: 0
Passwort Sicherheit <= Stochastik?!

Anzeige

Ich bin gerade dabei mir auszurechnen, wie viele theoretische Versuche man bräuchte um ein Passwort der folgenden Stärke zu knacken (per Bruteforce natürlich):

  • 20 Zeichen lang
  • theoretisch 89 versch. Zeichen möglich:
    a-z A-Z 0-9 äöü ÄÖÜ !§$%&/()=?*+#-_.:,;<>
Ich komme per einfache Rechnung 89^20 auf die Zahl 9,7229966e+38 (also ca. eine 1 mit 39 Nullen).
Ich habe keine wirkliche Ahnung von der Materie, deswegen rechne ich mit 1,000,000 Passworttests/sec und komme auf eine theoretische Lösungszeit von 30831419894433355 Milliarden Jahren.. Hört sich ziemlich utopisch an, deswegen habe ich ein paar Fragen:

Hat irgendwer einen Fehler in meiner Rechnung gefunden? Von wieviel Passworttests pro Sekunde sollte man ausgehen, wenn man als reales Beispiel eine mit TrueCrypt verschlüsselte Festplatte nimmt?

(edit: Sorry, habe natürlich ins falsche Forum gepostet.. :rolleyes: )
damaxxed ist offline   Mit Zitat antworten
Alt 20.08.08, 08:11   #2 (permalink)
01
 
Registriert seit: 16.05.06
01 Leistung: Facit NTK
Likes: 0
Standard

Also die Rechnung habe ich nicht geprüft aber die Zahl scheint mir ziemlich hoch gegriffen denn:
Du musst ja deine zu testende Zahl für eine testweise Entschlüsselung nutzen und die auf den Datencontainer loslassen. Denke mehr als 5000 ist da nicht drin.

Über den Wikipedia Bruteforece Artikel bin ich auf http://www.1pw.de/brute-force.html gestoßen, anschauliches Beispiel!
01 ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 20.08.08, 12:24   #3 (permalink)
Senior Member
 
Registriert seit: 29.07.05
Heinzelotto Leistung: Facit NTK
Heinzelotto eine Nachricht über ICQ schicken
Likes: 0
Standard

das ganze solltest du noch durch 2 teilen, da man das richtige passwort im durchschnitt nach der hälfte der zeit findet.
Heinzelotto ist offline   Mit Zitat antworten
Alt 20.08.08, 12:28   #4 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Hallo,

(89^20 / 1000000)/(3600*24*365) ist Antwort, wielange man maximal brauchen würde (in Jahre), wenn man von 89 möglichen Zeichen, 20 Zeichenlänge und 1 Mio. Keys pro Sek ausgeht.


1 Mio. Keys pro Sekunde, schwer zu sagen ob es eine reale Zeit ist. Dies hängt davon ab, wie Truecrypt die Passwörter überprüft.
Wenn man z.B. einen Hashwert (z.B. md5) knacken möchte, sollte man lieber von 10 bis 50 Mio. Keys/Sek ausgehen.
Bei rar-Archiven schafft man aber z.B. nur 100 Keys/Sek.

Aber:
20 Zeichen sind auf jeden Fall mehr als sicher. IBM Roadrunner (schnellster Rechner der Welt) schafft rund 10^15 flops, würde das entschlüsseln und testen nur 1 flop dauern, wäre das PW immer noch mehr als sicher.

Deswegen ist es nicht nötig, ein solanges Passwort zu nutzen. 12 Zeichen a-z0-9 sind vollkommend ausreichend, normalerweise reichen auch 10 Zeichen aus.
Elderan ist offline   Mit Zitat antworten
Alt 20.08.08, 13:48   #5 (permalink)
Themenstarter
 
Registriert seit: 18.11.06
damaxxed Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von Heinzelotto
das ganze solltest du noch durch 2 teilen, da man das richtige passwort im durchschnitt nach der hälfte der zeit findet.
Stimmt! Aber bei so utopischen Ergebnissen macht das in meiner Welt keinen Unterschied

Zitat:
Original von Elderan
Deswegen ist es nicht nötig, ein solanges Passwort zu nutzen. 12 Zeichen a-z0-9 sind vollkommend ausreichend, normalerweise reichen auch 10 Zeichen aus.
Eine neue Rechnung:
90 Zeichen ^ 10 Stellen => 34.867.844.010.000.000.000 theoretische Passwörter

Bei 1 Mrd. getesteter Passwörter pro Sekunde, die maximale Lösungsdauer: 1.105.652.080.479
Und wenn man davon die Hälfte nimmt: 552.826.040.239,5

Vielen Dank für die Unterstützung, ich denke ~550 Milliarden Jahre sind mir lang genug
damaxxed ist offline   Mit Zitat antworten
Alt 20.08.08, 19:48   #6 (permalink)
01
 
Registriert seit: 16.05.06
01 Leistung: Facit NTK
Likes: 0
Standard

Naja so nicht einer irgendwelche Fehler bei der Implementierung der Verschlüsselung findet, die durch zusätzliche Annahmen das finden eines Schlüssels stark vereinfachen wie bei WEP und Debian SSL geschehen ^^
01 ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » Passwort Sicherheit <= Stochastik?!
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Stochastik Buch rece Science & Fiction 2 22.01.09 16:50
AES passwort sicherheit scales Cryptography & Encryption 5 30.08.08 17:00
Stochastik Mathematik Lord_Nykon HaBo Lounge 5 20.02.08 23:18
Stochastik - "Reihenwahrscheinlichkeit" sheepd Science & Fiction 7 21.05.07 18:35
Stochastik - "Reihenwahrscheinlichkeit" sheepd Off topic-Zone 7 21.05.07 18:35


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61