Kolejna usługa odzyskiwania haseł WPA-PSK online

  • Home
  • /
  • Blog
  • /
  • Kolejna usługa odzyskiwania haseł WPA-PSK online

Data: 3 stycznia, 2010

Serwis Ph33rbot zaprezentował dziś oficjalnie własną usługę odzyskiwania haseł WPA-PSK online. Nowy serwis oferuje niespotykaną do tej pory skuteczność w niezwykle atrakcyjnej cenie…

Zaledwie kilka tygodni temu świat obiegła informacja o otwarciu serwisu WPA Cracker. Serwis ten, działając całkowicie w oparciu o „przetwarzanie w chmurze”, pozwala użytkownikom na odzyskiwanie haseł WPA-PSK za pomocą ataku słownikowego (135 milionów haseł) w cenie 17 lub 34 (tryb ekspresowy) dolarów.

Serwis Ph33rbot zaprezentował dziś natomiast konkurencyjną usługę odzyskiwania haseł WPA-PSK. Za zaledwie 10 dolarów, otrzymujemy dostęp do funkcji odzyskiwania haseł WPA-PSk w opaciu o atak słownikowy, przy czym tym razem słownik składa się z około 540 milionów haseł! Twórcy serwisu nie podają średniego czasu trwania pojedynczego zadania, jednakże na podstawie analizy ostatnio ukończonych prób można stwierdzić, że czas ten waha się od kilku minut do kilku godzin. Użytkownik chcący skorzystać z usługi, poza uiszczeniem opłaty, musi również za pomocą specjalnego formularza przekazać plik zawierający zapis ruchu przechwyconego z docelowej sieci WiFi.

Pomimo, że twórcy serwisu zapewniają, że ich celem nie jest łamania jakichkolwiek zabezpieczeń (cracking), to jednak usługa ta będzie z pewnością wykorzystywana również przez osoby chcące uzysakć dostęp do cudzych sieci bezprzewodowych. Być może warto więc rozważyć przetestowanie zabezpieczeń własnych sieci, zanim zrobią to za nas crackerzy…

Warto również zauważyć, że coraz więcej usług testowania (łamania zabezpieczeń) oferowanych jest w modelu SaaS (oprogramowanie jako usługa). To z kolei pozwala na wykorzystanie ogromnego potencjału „przetwarzania w chmurze”, przez co hasła oraz zabezpieczenia, które jeszcze wczoraj uznawano za mocne, dziś mogą już być niewystarczające!

Materiał pochodzi z serwisu HARD CORE SECURITY LAB.

Podobne wpisy

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone


  1. jnareb pisze:

    Wniosek: nie należy używać haseł słownikowych (lub ich prostych modyfikacji).

  2. warzonerd pisze:

    najlepsze hasło to 30 randomowych dowolnych znaków. I wcale nie jest tak trudno je zapamiętać. Słownik może się schować

    1. pioyt pisze:

      Piszesz alfabet + cyfry + znaki interpunkcyjne na kartce i na oślep strzelasz kropki. Pod spodem spisujesz w dowolnej kolejności, zapamiętujesz, drzesz kartkę, umieszczasz w popielniczce i przetwarzasz najstarszym wynalazkiem ludzkości. Każde hasło w ten sposób generowałem i nie zawiodłem się (jak dotąd).

  3. piotrek44 pisze:

    A tak z ciekawości, czy to narzędzie zawiera w słowniku również hasła zapisane jako cyfry binarne ? np 0001001000110100…

  4. hcsl.pl pisze:

    Oto niektóre hasła, które zostały złamane: agribankdongsaigon, SpeedTouchCA79EE, 2WIRE039. Ich słownik zawiera więc nie tylko proste słowa z drobnymi modyfikacjami…

    1. Konrad pisze:

      To nie są hasła tylko nazwy sieci (ESSID)…

      1. hcsl.pl pisze:

        No faktycznie, zagalopowałem się, na liście ostatnio wykonanych zadań nie podają odzyskanego hasła, pewnie dostaje je wyłącznie klient.

  5. ufoludek pisze:

    Boże, i nie grzmisz? hcsl, przestań proszę stosować debilne eufemizmy typu "usługa odzyskiwania haseł (wpa|google)" czy "oprogramowanie do testów penetracyjnych". To jest ewidentna crackerka i tyle.
    Równie dobrze można by napisać "newsa" pt "sprzedaż łomów do przeprowadzenia testów penetracyjnych" albo o usłudze "usługa odzyskiwania klucza do zamków w drzwiach", w której zatrudniasz gościa z pękiem wytrychów.

    Bądźmy kurna duzi. Te "usługi" nie służą "odzyskiwaniu" tylko "pozyskiwaniu". osnews schodzi na psy tolerując takie "newsy".

    1. hcsl.pl pisze:

      Każde narzędzie do testowania bezpieczeństwa może być wykorzystane w "złym" celu, wszystko zależy od użytkownika. Pisząc "narzędzie do testowania bezpieczeństwa" (a nie crackingu) polecamy zastosowanie tego typu narzędzi w tym "dobrym" celu (sprawdzanie własnych zabezpieczeń). Moim zdaniem lepiej mówić o tego typu programach i usługach, tak by czytelnicy zdawali sobie sprawę z ich łatwiej dostępności – dzięki czemu może zastosują mocniejsze hasła/zabezpieczenia?

      1. ufoludek pisze:

        Moim zdaniem czytelnicy sobie z niczego nowego sprawy nie zdadzą, za to mnóstwo script kiddies pociągnie i zacznie broić.
        Coś jak z pisaniem newsów (czy raczej reklam) o bajecznie prostych w obsłudze automatycznych wytrychach "do celu testów penetracyjnych" — nie spowoduje, że ludzie będą testować własne zamki, tylko że byle bachor sobie taki kupi i mi się wpakuje do mieszkania.

        Nazywanie tego wszystkiego różnymi fajnymi eufemizmami nie powoduje w żaden sposób podniesienia świadomości na temat bezpieczeństwa u ludzi.

        1. hcsl.pl pisze:

          Problem w tym, że crackerów nie trzeba uświadamiać, że takie narzędzie istnieją, chcąc się dostać do Twojego WiFi po prostu z nich skorzystają… uświadamianie "zwykłych użytkowników" może więc w pewnym sensie "wyrównać szanse". Mam nadzieję, że znajdą się osoby, które po przeczytaniu newsa o dostępności tego rodzaju narzędzi zastanowi się, czy ich sieci wytrzymają taki atak…

        2. ufoludek pisze:

          Przeca ja nie piszę o uświadamianiu crackerów (tak samo, jak włamywaczy nie trzeba uświadamiać, skąd wziąć wytrychy i jak ich używać), tylko o bachorach z gimnazjum, które na gwiazdkę dostały komputer. Taki łebek sobie przeczyta newsa i postanowi zostać h4xx0r3m.

  6. Robert pisze:

    Zaraz, zaraz…
    Zacznijmy od tego, że prawomocny użytkownik nie ma potrzeby odzyskiwania hasła, czy łamania WPA-PSK. Może je bez trudności otrzymać od administratora sieci, a jeśli sam jest administratorem, to wystarczy, że zaloguje się do access pointa (np. przez WWW, telnet, ssh), a tam zwykle hasło jest zapisane (i prezentowane) czystym tekstem. A jeśli nawet nie, to zawsze może ustawić sobie nowe i po kłopocie.

    Więc ta cała usługa jest przydatna tylko włamywaczom i crackerom.

{"email":"Email address invalid","url":"Website address invalid","required":"Required field missing"}

Newsletter OSnews raz w tygodniu. Bez reklam.