云计算安全:专家谈云中的密码破解之道

对于那些在短期内需要一些计算容量,但又不想在固定资产方面长期投资的企业来说,随需提供的云计算是一种非常神奇的工具。由于相同的原因,云计算对于黑客来说也非常有用—— 很多黑客活动都牵涉到口令、密钥破解,以及其它形式的暴力解破,所有这些活动需要的都是昂贵和高度并行的计算。

  对于黑客来说,随需的计算资源有两个主要来源:由消费者PC构成的僵尸网络和服务商提供的基础设施即服务(IaaS)。每种形式都可以提供暴力计算所需的随需计算能力。僵尸网络的可靠性较差,并且采用异型设备,“提供服务”所需的时间较长。但它们完全是免费使用的,并且可以扩展到非常巨大的规模;一些研究人员发现,有些僵尸网络甚至由数十万台PC机组成。作为商品提供的云计算提供服务的速度更快,性能可以预测,而且可以通过盗用的信用卡来付账。

  如果您真正了解攻击者在当前能够以极低的成本获得多少高性能计算能力,您就会发现,安全控制和攻击方法之间的力量平衡正在悄然发生戏剧性的变化。以口令为例。口令的长度和复杂性决定了对其进行暴力解破所需要的精力。假设攻击者能够访问口令数据库中的“乱数”值,而存在漏洞的Web服务器或验证服务器都有可能泄露这种数据库。乱数通常基于加密乱数算法等类型的算法,而且不可逆转,但可以通过尝试所有可能的口令值对其进行暴力破解。这种暴力计算会在远离验证服务器的地方进行,因此不会受到三次尝试后锁死机制的限制。

  如果采用单核CPU,破解一个8个字符的口令需要很长的时间。根据算法和口令复杂性的不同,可能需要几个月,也可能是几年。但这个问题可以通过高度并行的方式来解决:搜索空间可以按需要分割为许多“批次”,并且交给多个CPU以并行方式加以处理。使用僵尸网络或IaaS时,攻击者可以在几分钟或几小时的时间里计算出过去需要几年才能得到的结果。

  一位德国的研究人员使用Amazon的弹性计算云,以及专门为CPU密集型图形计算而设计的新型集群计算服务在这方面进行了演示。从算法的角度来看,图形和口令破解的计算过程非常相似:矩阵和矢量数学计算。结果很有启发性:使用单个集群实例,该研究人员只用49分钟便破解了最多6个字母组成的口令。此次试验的总成本:每小时的计算2.10美元(最短可按小时收费)。

  随着云计算的盛行,云计算也像任何其它技术一样,会被坏人发现并成为他们的新工具。在考虑风险和收益的平衡时,我们必须进行安全控制的成本/利益评价,并且考虑到所有人的计算成本已经大幅度降低,当然也包括攻击者在内。在这种情况下,我们必须对口令、无线密钥、静态加密,甚至老式的SSL算法都进行重新评价。您认为“不可行”的难题或许对于“普通”黑客来说已经变成非常稀松平常的事情。

时间: 2024-12-02 11:24:45

云计算安全:专家谈云中的密码破解之道的相关文章

实达交换机密码破解之道

一,网络环境: 公司使用实达的3500系列(具体型号是3548)交换机,在交换机上面连接了一台华为2621路由器,通过电信的光纤上网.由于忘记密码,因此要试图破解它的密码. 二,准备工作: 由于整个工作需要断网,毕竟涉及到重新启动交换机等操作,所以选择时间在工作下班后的晚上23点.另外由于破解密码这类操作都必须使用CONSOLE控制台线来设置,所以地点只能是中心机房.笔者找到了实达3548设备的所有相关工具,包括安装说明与CONSOLE控制线等. 三,实战破解密码: 根据笔者以往经验实达所有设备

专家观点:破解MD5和SHA-1不意味密码破解(图)_漏洞研究

有关山东大学王小云教授破解MD5和SHA-1的报道,让人对电子信息的安全性颇为关注,真相究竟如何? 要问当今众生,在日常生活中什么对你最重要,什么让你最头痛?相信很多人的回答是密码."请您输入密码,请再输一遍",无论是在银行柜台还是在网上冲浪,这样的提示对我们已是司空见惯.银行密码.登录密码.邮箱密码.各种游戏的密码.各个用户名的密码--密码已是世人生活中不可或缺的一部分.最近有关山东大学王小云教授破解MD5和SHA-1报道频频见诸报端,使人们对电子信息的安全性颇为关注,密码真的不可靠

众位专家谈云计算环境的安全策略

本文讲的是众位专家谈云计算环境的安全策略,[IT168专稿]使用云计算环境的外部网络可以获得异地存储备份的优点,但同时也带来了一些危险:各种病毒.垃圾邮件.恶意软件和身份窃贼是你可能面临的一部分威胁. 据谷歌公司负责Google Apps的安全主管Eran Feigenbaum声称,与外面的服务提供商共享数据面临危险,不过同时也能获得安全方面的一些好处.虽然许多公司现在允许云计算服务提供商访问自己的数据,"但仅仅共享文档.而不是共享整个基础架构是一大好处." OpSource公司的首席

Android-WIFI密码破解工具编写初探

 最近,在好几个安卓手机群里面都看到有朋友寻求WIFI密码破解工具,在网上经过一番搜索后发现居然没有这样的软件,这让我感到很奇怪,难道这样的功能实现起来很难?思索再三,决定探个究竟. 安卓WIFI原理浅析     首先看SDK中查看WIFI操作的相关类.WIFI的支持是在android.net.wifi包中提供的.里面有WifiManager.WifiInfo.WifiConfiguration与ScanResult等几个常用到的类,WIFI的管理通过WifiManager暴露出来的方法来操作,

2013全球云计算调研报告:发现云中秘密

本文讲的是2013全球云计算调研报告:发现云中秘密,IBM召开了2013 IBM CIO领导力高峰论坛,并隆重发布了针对全球800多位云计算决策者及客户调研产生的<发现云中的秘密>2013 全球企业云计算调研白皮书.该调研指出,云计算对于业务领导的战略重要性将从34%增长到72%,甚至高于IT部门的58%.大规模部署云计算的企业是谨慎应用云计算企业收入的两倍,毛利收入高近2.5倍.同时,随着云计算应用的深入,领导型企业正通过云计算在实现战略性变革.更精准的决策和更深入的协作三方面构建核心竞争优

密码破解全教程_安全相关

   在日常的计算机操作中,我们随时随地都离不开密码--开机要使用CMOS密码.进Windows  98要使用用户密码.编辑Word文档要设置文档密码--,所有这些都为用户的数据安全提供了必要的安全保障!不过随着密码应用范围的增加,遗忘密码的情况也在与日俱增(谁也无法保证自己绝对不会忘记密码)!在忘记密码之后如何破解这些密码,尽可能减少损失就成为广大用户所关注的一个话题.为方便用户的使用,现将常用计算机密码的破解方法向大家作一简要介绍:  一.开机密码  根据用户设置的不同,开机密码一般分为两种

拉美最受欢迎的Taringa社交网络数据泄露 2800多万用户密码破解了2600多万

数据泄露公告网站LeakBase向THN公布了Taringa 数据泄露 事件,称2800多万用户的数据遭泄露.Taringa被称为"拉丁美洲的Reddit",是受欢迎的拉丁美洲社交网络,每天会发布.共享数千条与各种话题相关的帖子. Taringa数据泄露2800多万用户数据 数据泄露公告网站LeakBase向THN公布了Taringa网络泄露事件.LeakBase已经取得被窃取数据库副本,内含28,722,877个账号,包括用户名和哈希密码.LeakBase向媒体共享了450万Tari

Moscrack v2.07b发布 基于云的wpa密码破解工具

MOSCRACK是一款基于云的wpa密码破解工具.MOSCRACK是一个perl应用程序,通过Mosix集群软件或是简单的SSH连接,它可在http://www.aliyun.com/zixun/aggregation/13420.html">云计算机上方便的破解WPA key.云节点可以运行任何unix主机(包括Cygwin),这意味着Moscrack可以部署在windows操作系统上. Moscrack 2.07b发行说明: - Created plugin framework/API

[华为机试练习题]4.简单密码破解

题目 描述: 密码是我们生活中非常重要的东东,我们的那么一点不能说的秘密就全靠它了.哇哈哈. 接下来渊子要在密码之上再加一套密码,虽然简单但也安全. 假设渊子原来一个BBS上的密码为zvbo9441987,为了方便记忆,他通过一种算法把这个密码变换成YUANzhi1987,这个密码是他的名字和出生年份,怎么忘都忘不了,而且可以明目张胆地放在显眼的地方而不被别人知道真正的密码. 他是这么变换的,大家都知道手机上的字母: 1–1, abc–2, def–3, ghi–4, jkl–5, mno–6,