Восстановление секретов и аудит паролей

Практический проект в формате челленджа, посвященный криптографии и аудиту паролей. Основное внимание уделяется криптографическому анализу, восстановлению корпоративных учетных данных и выявлению слабых мест в политиках безопасности.

Cybersecurity EngineerКибербезопасность

💡 Этот учебник переведен с английского с помощью ИИ. Чтобы просмотреть оригинал, вы можете перейти на английский оригинал

Введение

Этот проект среднего уровня, состоящий только из заданий, рассматривает классификацию защищённых артефактов, восстановление приоритетных учётных данных и оценку предсказуемых слабостей паролей. Вы будете работать с предоставленными файлами доказательств и создавать краткие результаты аудита стандартными средствами Linux для криптографии и восстановления паролей.

Курс чётко разделяет понятия кодирования, целостности, шифрования и хеширования паролей. Затем вам предстоит выбирать целевые стратегии восстановления на основе известного контекста вместо неизбирательного перебора.

Чему вы научитесь

  • Декодировать подсказку с фразой-паролем из Base64, не принимая кодирование за шифрование
  • Проверять файл по предоставленной контрольной сумме SHA-256 и фиксировать его состояние целостности
  • Определять параметры AES-256-CBC и расшифровывать защищённый PBKDF2 артефакт с помощью OpenSSL
  • Определять парольный хеш md5crypt до выбора формата взлома
  • Создавать компактный контекстный словарь из организационных подсказок о паролях
  • Восстанавливать и документировать смоделированные приоритетные данные с помощью John the Ripper
  • Генерировать целевые мутации паролей из названия компании, сезона, чисел и символов
  • Взламывать небольшой аудиторский набор и подсчитывать аккаунты, затронутые слабым шаблоном

Для кого этот курс

Курс предназначен для тех, кто понимает основы криптографии и хеширования паролей и хочет пройти самостоятельный аудиторский проект. Он подойдёт будущим аналитикам безопасности и пентестерам, которым нужно различать типы артефактов, выбирать соразмерные методы восстановления и превращать результаты в доказательства слабой политики.

Предварительные требования: Уверенная работа с оболочкой Linux, перенаправлением файлов и фильтрацией текста; базовое знание Base64, контрольных сумм, симметричного шифрования, парольных хешей, словарей и авторизованного аудита паролей.

Учебная среда: Виртуальная машина LabEx с Ubuntu 22.04, локальными синтетическими артефактами и учётными данными, OpenSSL, основными утилитами GNU, hashid и John the Ripper. Внешние цели и аккаунты не используются.

Часто задаваемые вопросы

Это вводный курс с пошаговыми инструкциями?

Нет. Он содержит три оценочных задания. В каждом указаны доказательства и требуемые результаты, но команды и рабочий процесс восстановления вы выбираете и применяете самостоятельно.

Нужны ли Hashcat или GPU?

Нет. В заданиях используются hashid и John the Ripper с очень небольшими целевыми словарями. Hashcat не применяется, и специализированное оборудование не требуется.

Являются ли хеши и восстановленные учётные данные реальными?

Нет. Зашифрованное сообщение, хеши md5crypt, сведения о компании, имена пользователей и пароли являются синтетическими учебными данными, хранящимися локально в виртуальной машине.

Настраивает ли курс корпоративную парольную политику?

Нет. Он демонстрирует слабость, создавая предсказуемые мутации, восстанавливая все три предоставленные аудиторские учётные записи и фиксируя их количество. Политика не развёртывается и не применяется.

Преподаватель

labby
Labby
Labby is the LabEx teacher.