تخمين كلمات السرّ Passwords Guessing
مقدمة
يقوم المهاجم هنا بمحاولة اختراق حساب الضحية المحمي بكلمة سرّ Password ما عبر تخمين كلمة السرّ. كأن يحاول تركيبات من معلومات يعرفها عن الضحية، كرقم هاتفه أو تاريخ ميلاده أو اسم الزوجة أو الحبيبة، أو أسماء أفراد العائلة أو عبارات تملك معنى عاطفيا ما للضحية، أو الكلمات الشائعة، مثل 123456 و password و qwerty. أي تماما ما تعنيه تسمية هذه الطريقة حرفيا: تخمين كلمات السرّ.
أيضا قد يحاول المهاجم تجربة كلمة سرّ لك يعرفها على حساب آخر لك على الانترنت فيما يسمى باختراق بسبب إعادة استعمال كلمة السرّ Password Reuse Hack الطريقة التي باتت تسمى أيضا حشو كلمات السرّ Password Stuffing .
طرق لتخمين كلمات السرّ
يمكن لتخمين كلمة سرّ الضحية استخدام عدة طرق نذكر منها الطرق التالية:
كلمات السرّ الشائعة Frequently Used Passwords
يحدث أحيانا أن يقوم المخترقون بنشر كلمات سرّ استطاعوا الحصول عليها سواء عبر اختراق الحسابات أو عن طريق اختراق خدمة ما تتضمن حسابات محمية بكلمات السرّ. تسمى هذه الحوادث بشكل هام حوادث تسرب البيانات Data Breaches حيت تكون بيانات تسجيل الدخول البيانات المسربة في هذه الحالة.
يقوم الخبراء والباحثون عند نشر هذه الكلمات بتحليل تكرارها وتنوعها وطولها وصعوبة تخمينها، ويقومون بترتيبها حسب درجة تكرارها ونشر النتائج لكي يستفيد الآخرون من نتائج الدراسة. كما يقوم المخترقون بذلك أيضا لكن بغرض استخدام لوائح هذه الكلمات كقواميس في هجوم القاموس Dictionary Attack على كلمات السرّ. ويمكن الاطلاع على عدد من هذه القواميس هناhttps://github.com/danielmiessler/SecLists/tree/master/Passwords
وفيما يلي لائحة لكلمات السرّ الخمس وعشرون الأولى الأكثر انتشارا لما نشر من الكلمات المتسربة عام 2015:
- 123456
- password
- 12345678
- qwerty
- 12345
- 123456789
- football
- 1234
- 1234567
- baseball
- welcome
- 1234567890
- abc123
- 111111
- 1qaz2wsx
- dragon
- master
- monkey
- letmein
- login
- princess
- qwertyuiop
- solo
- passw0rd
- starwars
ولعام 2018 من بحث بعنوان SplashData’s Top 100 Worst Passwords of 2018:
- 123456
- password
- 123456789
- 12345678
- 12345
- 111111
- 1234567
- sunshine
- qwerty
- iloveyou
- princess
- admin
- welcome
- 666666
- abc123
- football
- 123123
- monkey
- 654321
- !@#$%^&*
- charlie
- aa123456
- donald
- password1
- qwerty123
لاحظ أن الكلمات الأكثر انتشارا ليست كلمات سرّ جيدة ما يفسر حصول الكثير من الاختراقات على خدمات الانترنت المختلفة.
مراقبة إدخال الضحية لكلمة السرّ
يمكن للمهاجم في حال وجوده بقرب الضحية أن يراقب الضحية أثناء إدخال كلمة سرّه لحساب ما فيحفظ بضعة رموز وأحرف لبدايتها مثلا، أو لنهايتها أو ينصت السمع عند النقر على لوحة المفاتيح ليقدر طولها، ويستخدم هذه المعلومات الهامة في حصر الاحتمالات عند تخمين كلمة السرّ
يمكن أيضا لمهاجم صبور أن يقوم بذلك على مراحل, كأن يراقب في أول مرة أول رمزين أو ثلاثة من كلمة السرّ، ثم بعد عدة أيام إن تسنى له الأمر، الحرفان الأخيران وهكذا حتى تصبح كلمة السرّ واضحة لديه.
معرفة معلومات شخصية عن الضحية
يستخدم الكثير من الأشخاص معلومات ترتبط بشخصيتهم عند انشاء كلمة السرّ، لغرض بسيط هو ضرورة حفظها. وهذا يعني أن المعلومات التي يعرفها المهاجم عن الضحية قد تؤدي إلى تخمين كلمة السرّ بشكل صحيح لو لم يتبع الضحية خطوات انشاء كلمة سرّ جيدة وخاصة البند الخاص بعدم ذكر معلومات شخصية عند انشاء الكلمة.
الهجمات الالكترونية الخبيثة Malicious Cyber Attacks
اقرأ أيضا See Also
الهجوم الأعمى Brute Force Attack
هجوم القاموس Dictionary Attack
اصطياد كلمات السرّ Passwords Phishing
تسجيل نقرات المفاتيح Keystroke Logging
برامج كشف كلمات السرّ Password Cracking Software
برامج تجريب كلمات السرّ Password Testing Software
مراجع References
How to Guess a Password - WikiHow