Zip Datei Passwort vergessen?

3 Antworten

Überhaupt nichts. Das ist eine 256 bit AES Verschlüsselung. Vielleicht in 40 Jahren, wenn der Quantencomputer als Heimrechner verfügbar ist. Und selbst mit dem wirds dauern.


Joshi0812 
Beitragsersteller
 13.04.2023, 23:22

Frühere passwörter habe ich aber mit john the ripper knacken können habe ja extra nh testlauf mal gemacht

Mark Berger  13.04.2023, 23:27
@dantes

Nein - die Sache ist so sicher wie das Passwort. Wir knacken jedes Jahr dutzende solche Dateien mit unsicheren Passwörtern.

8-Zeichen kannst du mit Bruteforce versuchen und alles darüber hinaus maximal mit einem Wörterbuchangriff. Außer du hast High-End Renderserver mit zig Grafikkarten dann könnten auch 9 Zeichen drin sein.

dantes  13.04.2023, 23:31
@Mark Berger

Hab ich ja geschrieben. Aber ich gehe davon aus, dass man heute seine Passwörter sicher gestaltet.

Mark Berger  13.04.2023, 23:35
@dantes

Lass dir von einem Pentester sagen, dass du träumst... Du wärst erstaunt wie viele Passwörter du mit unserer Wortliste geknackt bekommst. Bei manchen der Leaks wurden weit über 80% der Hashes geknackt - sprich weit über 80% hatten kein sicheres PW.

Mark Berger  13.04.2023, 23:42
@dantes

Mich überrascht es auch immer wieder wie kreativ Leute werden wenn es darum geht schlechte PW durch eine Passwortrichtlinie zu bekommen. Wird thomas nicht akzeptiert, versucht man Thomas, da das nicht geht nimmt man Thomas1 und wenn auch das noch nicht reicht wird es halt Thomas1! oder Thomas_1...

Du würdest dich auch wundern wie viele an einem Tag 12x das Passwort ändern nur um dann wieder das gleiche PW wie zuvor verwenden zu können. Usw.

Sehe ich immer wieder wenn etwas passiert ist. Darum wären verpflichtende Security Awareness Schulungen auch so wichtig. In dem Bereich fehlt es hinten und vorne an Verständnis und Grundlagenwissen...

evtldocha  13.04.2023, 23:49
@Joshi0812

Spätestens da hättest Du Dir eigentlich Gedanken über die Qualität Deiner Passwörter machen müssen, wenn Du die selber so easy knacken konntest.

Mark Berger  14.04.2023, 11:10
@Meandor

Es sind nicht nur deutsche PW drin sondern ganz viele "Muster" die du auf der Tastatur finden kannst oder alle möglichen Begriffe aus allen möglichen Sprachen.

Das sind reale Passwörter, die Menschen auf allen möglichen Plattformen genutzt haben oder noch nutzen, die hashes.org bzw. viele Freiwillige für diese Plattform knacken konnten.

Für schnelle Tests würde ich die rockyou.txt nehmen. Das sind die schlechtesten Passwörter rund um den Globus drin.

Dezidierte deutsche Wortlisten musst du googeln - da gibt es einige. Die enthalten aber nur Wörter und man muss dann mit Tools wie JohnTheRipper diverse Regeln (erster Buchstabe Groß, Ziffer/Sonderzeichen anhängen, o durch 0 ersetzen, etc. ) auf die Wörter anwenden...

Meandor  16.04.2023, 20:32
@Mark Berger

Aus der eigenen Erfahrungen schlägt die rockyou bei Europäern nur an, wenn Daten bzw. Geburtstag benutzt wurden.

Mark Berger  16.04.2023, 22:37
@Meandor

Also das wird von Fall zu Fall anders aussehen. Ich habe mir mal die mühe gemacht und dir Datei durchgesehen - ich konnte Begriffe in mind. 5 versch. Sprachen finden.

Es kommt sicher auch darauf an wie gut bzw. schlecht die Passwort-Regeln der entsprechenden Seite sind...

Aber wie gesagt - du kannst auch eine x beliebige Wörterbuchdatei nehmen, die nur deutsche Begriffe enthält und diese mit diversen Regeln in JTR bearbeiten.

Extrahier den Hash und versuche es mit Hashcat wenn du eine schnelle Grafikkarte hast... Du kannst dazu zB unsere Leaks-Combined Wortliste nutzen: https://sourceforge.net/projects/wordlist-collection/

Woher ich das weiß:Berufserfahrung – Pentester & Sachverständiger für IT Sicherheit

Joshi0812 
Beitragsersteller
 13.04.2023, 23:27

Wie extrahier ich den hash

Mark Berger  13.04.2023, 23:28
@Joshi0812

Zip2john zB oder diverse andere Tools. Hast du eine schnelle Grafikkarte?

Mark Berger  13.04.2023, 23:31
@Joshi0812

Gut - dann stell dich mal drauf ein, dass die dann eventuell 1-10 Tage 24/7 läuft...