Du må være registrert og logget inn for å kunne legge ut innlegg på freak.no
X
LOGG INN
... eller du kan registrere deg nå
Dette nettstedet er avhengig av annonseinntekter for å holde driften og videre utvikling igang. Vi liker ikke reklame heller, men alternativene er ikke mange. Vær snill å vurder å slå av annonseblokkering, eller å abonnere på en reklamefri utgave av nettstedet.
  18 2404
Hvordan er det mulig at folk kan bruteforce passord ved at de tester x antall passord i sekundet? På f.eks. hotmail og facebook tar det jo litt tid før du får funnet ut om du har tastet feil passord, hvordan kan programmer sjekke f.eks. 10.000 ulike kombinasjoner i sekundet forstår jeg ikke.

Jeg har selv passord med kombinasjon av tall,bokstaver (store og små), dog ingen spesialtegn, er dette å betegne som realtivt trygt?

Lurte også på om det fortsatt trygt å bruke truecrypt? PCen min er så gammel at det ikke lar seg gjøre å bruke bitlocker.
Trigonoceps occipita
vidarlo's Avatar
Donor
Du kan generelt ikkje bruteforce passord på facebook e.l.

Stortsett er det snakk om offline bruteforce, altså der du har skaffa deg en kryptert versjon av passordet.
Sitat av trikker95 Vis innlegg
Hvordan er det mulig at folk kan bruteforce passord ved at de tester x antall passord i sekundet? På f.eks. hotmail og facebook tar det jo litt tid før du får funnet ut om du har tastet feil passord, hvordan kan programmer sjekke f.eks. 10.000 ulike kombinasjoner i sekundet forstår jeg ikke.
Vis hele sitatet...
Du svarer jo på spørsmålet i spørsmålet. De tester en haug med passord til de finner noe. Er egentlig rimelig waste med mindre personen man prøver å hacke har et ordentlig gnient passord. Når det kommer til å bruteforce facebook og hotmail så har de rimelig greie sikkerhetstiltak mot slikt.

Sitat av trikker95 Vis innlegg
Jeg har selv passord med kombinasjon av tall,bokstaver (store og små), dog ingen spesialtegn, er dette å betegne som realtivt trygt?
Vis hele sitatet...
Det spørs. Bruker du det samme passordet flere steder eller har du ett passord per nettside? Bruker du passordet flere steder så sliter du fort når ett av nettstedene blir hacket. Litt safere med flere passord for å si det slik men man er aldri trygg i ordets rette forstand.

Sitat av trikker95 Vis innlegg
Lurte også på om det fortsatt trygt å bruke truecrypt? PCen min er så gammel at det ikke lar seg gjøre å bruke bitlocker.
Vis hele sitatet...
Utviklingen er stoppet og utviklerene har bedt folk finne andre måter å kryptere greiene sine med så personlig hadde jeg ikke brukt det.
AFAIK så er det ikke rapportert at truecrypt er knust og så lenge du du mener du ikke har hardware til å kjøre noe annet så er jo truecrypt bedre enn ingenting.

Når det kommer til passord for alle log in vi alle har så er det jo hauger med løsninger for å autogenerere sikre passord. Eller du kan bruke løsninger som mSecure, onesafe, kee pass, 1password, lastpass, eller feks roboform. Noen kan gå ennå lengre enn masterpassord ved å kreve 2 trinns, fingeravtrykk el. 256 kryptering, de lager så lange passord du ønsker også med spesialtegn.
Sist endret av frtoretang; 17. juli 2015 kl. 00:19.
Du kan bruke Veracrypt istedet for truecrypt.
Du kan meget trygt bruke TrueCrypt. https://en.wikipedia.org/wiki/TrueCrypt
https://truecrypt.ch/
Jeg stoler faktisk mer på den enn bitlocker i og med at kildekoden til TrueCrypt er åpen og helt tilgjengelig.
At utviklerne bak TrueCrypt valgte å slutte med videreutvikling betyr ikke at produktet på noen måte har feil eller mangler.
Det har gått gjennom en meget omfattende test nylig uten noen graverende feil. http://istruecryptauditedyet.com/

Så vidt jeg vet har INGEN (Si ifra hvis dette er feil, NSA!) klart å 'knekke' TrueCrypt.
For å sjekke passordet ditt finner du flere tester på nett, dette er en av de: http://www.passwordmeter.com/
Sist endret av woff; 17. juli 2015 kl. 15:42.
Hehe flere av disse passordsjekkerne høster passord i tusentall og lagrer alle passord som senere brukes sammen med ordbøker for bruteforcing så jeg ville vært forsiktig med akkurat det. Spesielt om du bruker akkurat det passordet på en online konto. Men selv om du bruker passordet lokalt så fanger de jo IP også......

En trenger ikke teste passordet om en bruker en passordtjeneste, de generer så lange og kompliserte passord du selv ønsker. Det gjør jo heller ingenting om passordet er å 50+ tegn inkl spesialtegn når du ikke trenger å huske det selv og ikke trenger å taste det inn. Da trenger du ETT passord, hovedpassordet til passordtjenesten. Og her er det mange smarte valg - noen bruker fingeravtrykk + passord eller andre varianter av to trinns verifisering. Men krypterte disker så er det rimelig trygt enn så lenge.
Sist endret av frtoretang; 17. juli 2015 kl. 16:58.
Kan være greit med toveis på de "viktige" som er mulig. epost(hotmail og gmail), facebook og andre tjenester som tilbyr det. De tjenestene har også unike passord som ikke er brukt flere ganger, siden mennesker er vanedyr så går gjerne samme passord igjen og igjen.

epost er viktig, siden at du bruker de til "glemt passord" på tjenestene. Derfor er sikkerheten rundt de i høyest fokus.


Bruker også lastpass hvor masterpassord er 12 tegn med tall, spesialtegn, og bokstaver. Det er det eneste passordet jeg har skrevet ned siden jeg sliter med og huske det :P

greit med en safe.
Tastaturkriger
Deezire's Avatar
Det handler også noe om å identifisere hva du ønsker å beskytte deg mot. Er det at fremmede skal få tilgang til filene dine ved f.eks. et tyveri så er alle alternativene, så og si uten unntak, godt egnet.
Sitat av frtoretang Vis innlegg
En trenger ikke teste passordet om en bruker en passordtjeneste, de generer så lange og kompliserte passord du selv ønsker. Det gjør jo heller ingenting om passordet er å 50+ tegn inkl spesialtegn når du ikke trenger å huske det selv og ikke trenger å taste det inn. Da trenger du ETT passord, hovedpassordet til passordtjenesten. Og her er det mange smarte valg - noen bruker fingeravtrykk + passord eller andre varianter av to trinns verifisering. Men krypterte disker så er det rimelig trygt enn så lenge.
Vis hele sitatet...
Faktisk litt irriterende når nettsider har restriksjoner mot for lange passord og passord med symboler. Pleier alltid å ha 20 tegns passord blandet med siffer, bokstaver og symboler.

Når vi er inne på sånne passord vaults, så vil jeg anbefale Dashlane. Funker til alle plattformer, har det beste designet jeg har prøvd (er jo viktig for meg, bruker jo mac tross alt). Det har også en password changer, som bytter passord på nettsider helt automatisk. Den har ganske mange nettsider i databasen, men ikke så mange jeg bruker dessverre. Håper det kommer flere nettsider.

Funker med fingerprint og den funker også med Google sin autoriserings app (toveis).

https://www.dashlane.com
Password Changer listen.
Sist endret av Xernox; 19. juli 2015 kl. 01:50.
Trådstarter
Slenger på et par andre spørsmål her slik at jeg slipper å lage ny tråd.

1. Politiet hadde PCen min i en måneds tid for en stund tilbake. Er det noen mulighet de kan installere noe fysisk inne i PCen som logger trafikk/keylogging etc? Eller kan jeg føle meg helt trygg etter å ha overskrevet harddisken?

2. Er det slik at det ikke er nødvendig med formatering/overskriving på SSD? Når jeg sletter det fra f.eks. papirkurv så er det ikke mulig å finne igjen ved programmer laget for slikt?
Har lest litt rundt dette på nett, men ønsker å få det bekreftet her.
1. Det lar seg naturligvis gjøre å installere program som kan logge det du gjør og sende det til en bestemt mottaker. Hvorvidt politiet har gjort det i ditt tilfelle er naturligvis usikkert. Tror det skal en del til før politiet har mulighet til å gjøre det.

2. Har man overskrevet data skal man være ganske trygg på at ikke politiet får ut noe. Hvis man bare sletter fra papirkurv er det lett å rekonstruere data. Man må altså overskrive data for å være sikker. Husk at formatering og overskriving er to veldig forskjellige ting. Når man formaterer fjerner man igrunn bare "innholdsfortegnelsen" på disken. Data kan fremdeles rekonstrueres.

Edit:leif
Sist endret av Halalgeir; 21. juli 2015 kl. 03:32.
Sitat av Halalgeir Vis innlegg
2. Har man overskrevet data skal man være ganske trygg på at ikke politiet får ut noe. Hvis man bare sletter fra papirkurv er det lett å rekonstruere data. Man må altså overskrive data for å være sikker. Husk at formatering og overskriving er to veldig forskjellige ting. Når man formaterer fjerner man igrunn bare "innholdsfortegnelsen" på disken. Data kan fremdeles rekonstrueres.
Vis hele sitatet...
For SSD-disker som støtter TRIM er dette faktisk litt annerledes. Da vil disken internt overskrive data som en slags form for garbage collection. Dette skjer ikke umiddelbart, og er implementert annerledes på ulike disktyper, men tar vanligvis tid i størrelsesorden minutter (eller til disken er idle).

For OS som ikke støtter/har skrudd på TRIM, og for gode gamle spinnedisker, så gjelder det du sa - og det er veldig viktig å tenke over.
Sitat av trikker95 Vis innlegg
Hvordan er det mulig at folk kan bruteforce passord ved at de tester x antall passord i sekundet? På f.eks. hotmail og facebook tar det jo litt tid før du får funnet ut om du har tastet feil passord, hvordan kan programmer sjekke f.eks. 10.000 ulike kombinasjoner i sekundet forstår jeg ikke.

Jeg har selv passord med kombinasjon av tall,bokstaver (store og små), dog ingen spesialtegn, er dette å betegne som realtivt trygt?

Lurte også på om det fortsatt trygt å bruke truecrypt? PCen min er så gammel at det ikke lar seg gjøre å bruke bitlocker.
Vis hele sitatet...
Hvor benyttes disse passordene? Trenger du kryptering er zfs et bra alternativ; der kan du sette opp kryptering på FS nivå.

http://docs.oracle.com/cd/E23824_01/...448/gkkih.html
Sitat av trikker95 Vis innlegg
Slenger på et par andre spørsmål her slik at jeg slipper å lage ny tråd.

1. Politiet hadde PCen min i en måneds tid for en stund tilbake. Er det noen mulighet de kan installere noe fysisk inne i PCen som logger trafikk/keylogging etc? Eller kan jeg føle meg helt trygg etter å ha overskrevet harddisken?

2. Er det slik at det ikke er nødvendig med formatering/overskriving på SSD? Når jeg sletter det fra f.eks. papirkurv så er det ikke mulig å finne igjen ved programmer laget for slikt?
Har lest litt rundt dette på nett, men ønsker å få det bekreftet her.
Vis hele sitatet...

1: Ja teoretisk så kan snuten ha lagt inn keylogger feks. Det har jo vært endel skriving i vinter rundt dette med USB trojanere som ved infisering ikke skal være enkle å få bukt med. Om du føler du har grunn til å vokte privatlivet ekstra nøye så er jo en mulighet å bare kaste disken(e).

2: Ja og nei. Som andre har nevnt så er det litt spesielt med SSD og TRIM. Men du må huske at det er mulig å gjennopprette svært dypt med dagens verktøy. Om du har ekstra grunn til å vise varsomhet så formater for sikkerhetsskyld og skriv over.

Det ser ut til at det siste året har vist oss at fysisk tilgang til hardware kan være alt som skal til for å infisere så grundig at en ikke blir kvitt faenskapet. Leste en artikkel om spyware som kunne skjules som en liten chip på hk. Har ikke kommet over andre artikler som støtter denne så vet ikke hvor reelt akkurat det er. Uansett er det vel lite trolig at snuten skal gå igang med så hardcore metoder. Da er det fordi de er etter deg for så store saker at jeg regner med at om så var tilfellet så ville du ikke trengt å spurt om råd her - du hadde bare kasert hele maskina etter føre var prinsippet.
Kaste disker er vel det samme som å gi dataene til vilkårlige mennesker?

Tror neppe at politiet er så målrettet... Men malware, teamviewer, mackeeper og en del andre gratisverktøy har eller kan installere en del slike "features."
Sitat av frtoretang Vis innlegg
2: Ja og nei. Som andre har nevnt så er det litt spesielt med SSD og TRIM. Men du må huske at det er mulig å gjennopprette svært dypt med dagens verktøy. Om du har ekstra grunn til å vise varsomhet så formater for sikkerhetsskyld og skriv over.
Vis hele sitatet...
Husk at rutinene rundt bruk av datamaskiner er minst like viktige som kryptering i seg selv.

Husk alle brikkene på hovedkortet kan adresseres, man trenger ikke en egen chip, mange av dem kan kjøre programsnutter.
He he jo det er helt sant - ikke bare kast disker, fysisk ødelegg dem først. Tenkte ikke på å understreke akkurat den biten.

Den USB device malwaren har vært kjent i oppmot et år og har vært publisert siden i vinter. Og koden blir stealth på alt som infiseres. Det var skriverier om at bl.a NSA hadde kjennskap til dette.

Hvor relevant dette er i forhold til snuten her hjemme er jeg mer usikker på. Men i lys av endel aksjoner nå i våres så skal en ikke se bort fra at snuten kan gå veldig langt for å forsøke å hekte noen som ellers ville sklidd unna.
Sist endret av frtoretang; 21. juli 2015 kl. 14:41.
Tastaturkriger
Deezire's Avatar
Politiet har ikke lov til å legge inn trojaner, også kalt dataavlesning.
Trådstarter
Sitat av frtoretang Vis innlegg
Det ser ut til at det siste året har vist oss at fysisk tilgang til hardware kan være alt som skal til for å infisere så grundig at en ikke blir kvitt faenskapet. Leste en artikkel om spyware som kunne skjules som en liten chip på hk. Har ikke kommet over andre artikler som støtter denne så vet ikke hvor reelt akkurat det er.
Vis hele sitatet...
Var noe slikt jeg tenkte på egentlig når jeg skrev at hvis HDD var overskrevet.
Lite trolig i mitt tilfelle, men liker å være på den sikre siden.