Närmare 10 miljarder lösenord avslöjade i historisk läcka

Permalänk
Medlem
Skrivet av frankof:

Nu kanske jag är korkad och inte begriper något, men vad gör extrema lösenord för nytta när du ändå inte kan knäcka ett lösenord på inloggningsportalen ändå, det brukar vara en begränsning för hur många gånger du kan gissa innan låsning, att du kan gissa det på 10000 försök hjälper inte om du är utelåst efter 5.
Är databasen stulen och okrypterad(svagt krypterad) spelar längden ingen roll ändå.

Om det görs intrång och loginuppgifter stjäls så behöver angriparen inte prova på hemsidan utan lägger in hela filen i tex John The Ripper eller liknande program som då försöker knäcka varje lösenord, ju längre det är desto svårare och mer tidskrävande, men hemsidan är som sagt inte inblandad.

Permalänk
Medlem
Skrivet av frankof:

Nu kanske jag är korkad och inte begriper något, men vad gör extrema lösenord för nytta när du ändå inte kan knäcka ett lösenord på inloggningsportalen ändå, det brukar vara en begränsning för hur många gånger du kan gissa innan låsning, att du kan gissa det på 10000 försök hjälper inte om du är utelåst efter 5.
Är databasen stulen och okrypterad(svagt krypterad) spelar längden ingen roll ändå.

Problemet uppstår ju när själva datan läcker och du kan testa 100 miljoner lösenord per sekund..

Visa signatur

Citera för svar

Permalänk
Medlem

Känns som att artikeln är skriven av en aftonbladet-skribent.
RockYou är en samling av hashade lösenord, det är inte en läcka av någon databas...

Visa signatur

Ny signatur!

Permalänk
Medlem

Men de vill inte nämna vilken databas så jag vet om jag är berörd.. yup denna artikel var skriven av en Aftonbladet propagandist.

Visa signatur

My rig 144hz 1440p 27" samsung g5, xfx 6950xt, 11900K, TM Peerless assassin,Gigabyte z590 UD, 32GB 3200MHz Vengeance, 1tb nv2, 2TB SSD 4TB HDD, corsair750 vengeance, Lancool 215.
backup 144Hz AOC 1080p, zotax rtx3070 8gb, i7 10700K,corsair H60 , B560 Auros, 16GB 3000MHz, 500GB a2000 + mer lagring, Seasonic 650 gold, phantek p300 Laptop Lenovo Legion 5, 2060, 4800H, 16GB, 1,5TB NVME HTPC 3060, 10400F, 16GB, 500GB NVME, 960GB A400 3rd PC rtx3050, ryzen 5500, stock cooler, 16GB 3200, 1tb Samsung PM9A1, 2TB HDD,seasonic 550w gold, Mission SG1 chassi

Permalänk
Medlem
Skrivet av nikka:

Det här är inte så allvarligt som det låter. För det första är Rockyou2024 en aggregerad lösenordssamling. Vi ser sådana här varje år. De blir större och större eftersom de slår ihop fler och fler dataläckor………….

Superbra information, uppskattar verkligen att du belyser oss! 😊

Permalänk
Medlem

Fick tag på magnetlänken, men har då fasen inte vågat mig på att starta den nedladdningen. . . Vet ju inte om det är något mer som är stoppat i filen. Har varit väldigt sugen på att skapa en 'test my password' webapp som man kan använda i anknytning till att skapa konton och samtidigt kolla om auto-genererade lösenord är säkra direkt innan man använder dem. Frågan är dock hur lagligt det är som privatperson att ha en 160GB lösenordsdatabas som vanligen används utav script-kiddys för brute force attacker. "/

https://github.com/hkphh/rockyou2024.txt

Visa signatur

Stationär; |Chassi: Fratal Design Define 7 (Ljudisolerad & Gunmetal) | MB: ASUS Prime X670-P WIFI | CPU: RyZen 9 7900X | RAM: 64GB DDR5 Kingston Fury (5600hz) | GPU: RX6700 XT | Lagring: 2x2TB M.2 NVMe, 1TB M.2 & 12TB HDD | Display: Phillips 24" HD (Pivot) & Samsung 27" UHD (165hz) | OS: unRaid 6.12.4 | Virtuell Maskin: Programmering (Win10Pro) Spel (Win11Pro), Allmänt Bruk (Fedora 39, ArcoLinux, Ubuntu 23.10) |

Permalänk
Medlem

Hur säkra är hårdvaru 'nycklar' så som yubikey?

Visa signatur

Stationär; |Chassi: Fratal Design Define 7 (Ljudisolerad & Gunmetal) | MB: ASUS Prime X670-P WIFI | CPU: RyZen 9 7900X | RAM: 64GB DDR5 Kingston Fury (5600hz) | GPU: RX6700 XT | Lagring: 2x2TB M.2 NVMe, 1TB M.2 & 12TB HDD | Display: Phillips 24" HD (Pivot) & Samsung 27" UHD (165hz) | OS: unRaid 6.12.4 | Virtuell Maskin: Programmering (Win10Pro) Spel (Win11Pro), Allmänt Bruk (Fedora 39, ArcoLinux, Ubuntu 23.10) |

Permalänk
Medlem

Det är data, som vilket som helst. Bara du inte använder det på ett olagligt sätt, så finns det vad jag kan se inte något som hindrar att du laddar ned dem.

Datat i sig är inte olagligt, det är användingen som kan varsa det. I vart fall som jag ser det, och har inte sett något annat.

/Inte jusist, men...

Skrivet av Querzion:

Fick tag på magnetlänken, men har då fasen inte vågat mig på att starta den nedladdningen. . . Vet ju inte om det är något mer som är stoppat i filen. Har varit väldigt sugen på att skapa en 'test my password' webapp som man kan använda i anknytning till att skapa konton och samtidigt kolla om auto-genererade lösenord är säkra direkt innan man använder dem. Frågan är dock hur lagligt det är som privatperson att ha en 160GB lösenordsdatabas som vanligen används utav script-kiddys för brute force attacker. "/

https://github.com/hkphh/rockyou2024.txt

Permalänk
Medlem

Om "Have I Been Pwned" blir pwnad?

Du återanvänder väl inte lösenord på olika siter, på ett sätt som kan spåras, genereras utifrån sitens adress/namn?

Använd slumpmässiga lösenord från en lösenordshanterar så spelar det ingen roll att ditt lösenord läcker. Nyckeln i databasen är ditt inloggningsnamn eller datorpostadress. Existerar någon i någon inloggningsdatabas så får du reda på det, även om det är gammalt.

Skrivet av underd0g76:

Så vad händer när Have I Been Pwned blir pwnade, för visst borde de vara ett stort rött mål för allsköns hackers och annat avskräde? Så det kan vara både bra och dumt att registrera sig där känner jag då.

De som driver "Have I Been Pwned" vet hur man skyddar lösenordet, men ändå kan kolla om du kan det när du loggar in. Dvs inte som exempelvis Sony som hade lösenorden i klartext, och blev hackade två gånger. Men kreditkortsuppgifter etc.

/Jackson

Permalänk
Medlem
Skrivet av Querzion:

Hur säkra är hårdvaru 'nycklar' så som yubikey?

Mycket säkra, eftersom de använder asymetriska nycklar som är slumpmässigt genererade. Och den privata nyckeln lämnar inte enheten. Försöker man bryta sig in, så finns det mekanismer som raderar nyckeln. (Inget är dock absolut säkert)

Så länge som du inte blir bestulen på nyckeln, så ger den bra säkerhet.

Notera. Du behöver åtminstone två nycklar, eftersom du inte kan kopiera en nyckel. Så om den försvinner så kan du inte återskapa den. Så du registerar en nyckel som du använder dagligen, och en säkerhetsnyckel som du har i säkert förvar om du förlorar den första. Dvs inte på samma ställe, pga risk för brand etc.

Permalänk
Medlem
Skrivet av AJXn:

Notera. Du behöver åtminstone två nycklar, eftersom du inte kan kopiera en nyckel. Så om den försvinner så kan du inte återskapa den. Så du registerar en nyckel som du använder dagligen, och en säkerhetsnyckel som du har i säkert förvar om du förlorar den första. Dvs inte på samma ställe, pga risk för brand etc.

Jo, det vet jag, skaffade en nyckel för några år sedan, den har luggit oanvänd sedan dess, har inte haft råd att köpa en till, de är fasen asdyra, sen har jag hört utav mig gång på gång och uttryckt att de borde satsa på att sälja 2xnyckel paket, men det är inget som de verkar lystra till överhuvudtaget. Det säljer väl bättre om folk är ignoranta och förlorar åtkomsten till sina enheter eller inloggningar för att nyckeln de hade gick sönder eller annat. Tror jag betalade 1000 kr allt som allt för min Yubikey 5 NFC. Har luggit på agendan att köpa en till hur länge som helst, men alltid något annat emellan, som ICA/COOP/LIDL osv. . . ;P

Visa signatur

Stationär; |Chassi: Fratal Design Define 7 (Ljudisolerad & Gunmetal) | MB: ASUS Prime X670-P WIFI | CPU: RyZen 9 7900X | RAM: 64GB DDR5 Kingston Fury (5600hz) | GPU: RX6700 XT | Lagring: 2x2TB M.2 NVMe, 1TB M.2 & 12TB HDD | Display: Phillips 24" HD (Pivot) & Samsung 27" UHD (165hz) | OS: unRaid 6.12.4 | Virtuell Maskin: Programmering (Win10Pro) Spel (Win11Pro), Allmänt Bruk (Fedora 39, ArcoLinux, Ubuntu 23.10) |

Permalänk

P4ssw0rd
123
password
no
QWERTY
hello

Många av de läckta lösenorden var antagligen något liknande. Använd den här nyheten som motivering till att uppdatera osäkra lösenord.

Visa signatur

mATX: AMD Ryzen 7 5800x 16Gb@3200cl14, Rx 6600XT, Seasonic Focus GX 750W, ITX: Ryzen 5 4600G 16Gb

Permalänk
Medlem
Skrivet av Querzion:

Jo, det vet jag, skaffade en nyckel för några år sedan, den har luggit oanvänd sedan dess, har inte haft råd att köpa en till, de är fasen asdyra, sen har jag hört utav mig gång på gång och uttryckt att de borde satsa på att sälja 2xnyckel paket, men det är inget som de verkar lystra till överhuvudtaget. Det säljer väl bättre om folk är ignoranta och förlorar åtkomsten till sina enheter eller inloggningar för att nyckeln de hade gick sönder eller annat. Tror jag betalade 1000 kr allt som allt för min Yubikey 5 NFC. Har luggit på agendan att köpa en till hur länge som helst, men alltid något annat emellan, som ICA/COOP/LIDL osv. . . ;P

Det finns andra som har nycklar, så man behöver inte köpa bägge från dem. Men att sälja två-paket vore ju en bra ide.

Permalänk
Medlem
Skrivet av Querzion:

Fick tag på magnetlänken, men har då fasen inte vågat mig på att starta den nedladdningen. . . Vet ju inte om det är något mer som är stoppat i filen. Har varit väldigt sugen på att skapa en 'test my password' webapp som man kan använda i anknytning till att skapa konton och samtidigt kolla om auto-genererade lösenord är säkra direkt innan man använder dem. Frågan är dock hur lagligt det är som privatperson att ha en 160GB lösenordsdatabas som vanligen används utav script-kiddys för brute force attacker. "/

https://github.com/hkphh/rockyou2024.txt

Som tidigare skrivits av nikka, så har https://infosec.exchange/@tychotithonus/112740816462958048 (tychotithonus) skrivit vad som innehåller i filen. Alltså enbart skräp. Om någon laddar ner den här filen så hjälper den inte mycket. Stora filer som denna är alltid den dåliga vägen med dictionary attack och regler. Samma med rockyou2021, lika dålig den.