某黑客团队称破解1100万Ashley Madison网站的密码

一个自称CynoSure Prime的黑客团队声称,在刚刚过去的10天里已经破解了上超过1100万使用Bcrypt算法的散列密码。

上个月黑客攻破了外遇网站Ashley Madison并在网上泄露3700万用户信息,其中包括了3700万的加密密码。

这个散列密码使用的是Bcrypt算法来加密密码,该算法实行“加盐”的哈希密码,以防止被彩虹表破解。现在很多操作系统的密码都是用Bcrypt函数作为默认的散列算法。

维基百科解释说:

“bcrypt是一种自适应的算法:随着时间的推移,迭代次数可以增加,使其速度更慢,所以即使BF算法计算能力不断地提升,它依然能够抵抗暴力搜索攻击,”

团队如何破解散列密码?

攻击本身的想法是暴力破解Ashley Madison帐户的MD5 tokens而不是Bcrypt算法。

这个团队分析了攻击者在网上泄露的数据,发现有个会泄露用户的散列密码、网站和执行电子邮件源代码的漏洞和MD5散列算法的使用有关。

他们审查了代码,发现一组能加快破解哈希密码的函数。

“我们发现了两个有趣的函数,发现我们可以利用这些函数来快速破解bcrypt哈希。”

通过观察两个不同的函数,他们找到了以最大的速度破解bcrypt散列密码的方法。他们采取了个更有效的方法直接攻击MD5(lc($username)."::".lc($pass))并用 MD5(lc($username)."::".lc($pass).":".lc($email).":73@^bhhs&#@&

^@8@*$")tokens来代替。

在函数中的$loginkey变量貌似是用于自动登录,但是他们并没有花太多时间进一步调查。

通过采用这种策略,该黑客团队获得了1120万的密码。不过这个过程目前仅应用于账户的部分。

作者:江湖小吓

来源:51CTO

时间: 2024-10-27 07:10:12

某黑客团队称破解1100万Ashley Madison网站的密码的相关文章

美国FTC正对Ashley Madison网站展开初步调查

距美知名婚外情网站Ashley Madison被黑事件已经接近一年,大量用户数据被泄密.美国联邦贸易委员会(FTC)终于对Ashley Madison正式开展了调查,公司新高层CEO Rob Segal在接受路透社访问时确认了正在接受FTC调查的消息.不过Segal表示仍不明确FTC此次调查的关注重点为何,据媒体猜测可能与泄密事件时暴露的 公司大量采用"女性机器人"伪造女性账号有关,或涉嫌商业欺诈. 自从知名婚外情网站Ashley Madison被黑客攻击并导致资料外泄之后,人们对于该

偷情网站 Ashley Madison 因数据泄露被罚160万美元

美国联邦贸易委员会(FTC)认定成人交友网站将因疏于管控信息安全受罚 拥有Ashley Madison品牌的成人交友网站,因去年大量数据泄露造成3600万用户资料曝光,同意支付160万美元的罚款. 美国联邦贸易委员会在周三披露,驻多伦多的Ruby作为Ashley Madison的负责人,将接受因账户信息保护不当.捏造虚假用户档案吸引潜在客户等问题而导致的惩罚. 在2015年7月,一个叫做Impact的黑客团体盗取该成人交友网站的用户信息并于8月公布在互联网上--这对该网站的在用客户造成了负面影响

新加坡政府封杀婚外情网站Ashley Madison

[导读]原因是它积极宣扬婚外情,损害了该国的公共利益. 腾讯科技 乐学 11月12日 编译新加坡政府日前封杀了婚外情网站Ashley Madison,因为它积极宣扬婚外情,损害了该国的公共利益.在上周五晚发布的一份声明中,新加坡内容管制机构Media Development Authority(媒体发展部,简称MDA)称,它不可能允许"公然践踏"新加坡"家庭价值和公共道德"的网站运营,并已责令当地互联网服务提供商阻止人们访问该网站.Ashley Madison是一家

婚外情网站Ashley Madison登陆香港 因市场大

前两日,国际知名的"三观不正"网站,婚外交友.约会平台Ashley Madison在争议声中于香港上线.法新社对此进行了报道,要点如下:Ashley Madison网站创始人埃尔·彼得曼(Noel Biderman)将目光瞄准 中国市场.他表示:"这就是现实生活,我们活在一个不够忠诚的社会."打着"人生苦短,偷情趁早"的旗号,该网站鼓吹在15个国家的用户超过2000万.去年已在日本和印度上线.彼得曼期望他的服务能"风靡"香港.

婚外情网站Ashley Madison遭美国FTC调查

 7月6日,据路透社报道,已婚人士交友网站Ashley Madison所属公司Avid Life Media正在接受美国联邦贸易委员会(FTC)调查,原因之一是该公司用机器人美女假冒真人与男性客户互通信息. Avid Life Media公司首席执行官罗布·西格尔(Rob Segal )在接受路透社采访时表示,该公司正在接受FTC调查.去年,该公司遭到黑客攻击,导致数百万客户的私人资料泄露. "我们深感抱歉."西格尔说.西格尔补充说,公司本来应该在安全问题上投入更多.西格尔透露,该公司

破解 Ashley Madison 1100万个口令

本文讲的是 破解 Ashley Madison 1100万个口令,一组口令破解的爱好者在 Ashley Madison 被泄露出的网站源代码中发现,其处理口令的方式存在严重问题,他们利用这个编程失误,从泄露的3600万账户口中破解了1100万个口令. 几周前,研究人员还以为这些账户是安全的,因为这些口令是以一种通用的哈希算法,用Bcrypt加密函数存储在数据库中. 这样保护口令是对的 哈希属于单向加密,把明文通过多次加密算法以生成一个唯一的字符串,该过程是不可逆的,除非算法被破解.但有时暴力破解

ChevronWP7开发团队称微软已修复破解漏洞

北京时间1月13日早间消息,Windows Phone 7手机解锁工具ChevronWP7的开发团队称,微软已经修复了原本允许该工具破解的"漏洞",将在不久后发布的Windows Phone 7软件更新中加入修复补丁. ChevronWP7的开发团队由3人组成,该团队仅在有限的几天时间里向用户提供了这种破解工具的下载,原因是微软移动通信业务部门总监布兰顿·沃森(Brandon Watson)与其取得了联系,以"正式帮助Windows Phone 7开发"为交换条件,

苹果称Safari4浏览器3下载量高达1100万次

6月13日消息,苹果周五宣布,短短3天时间内Safari 4浏览器软件下载量达到了1100万次,其中Windows版为600万次,OS X版为500万次.苹果称,Safari是"世界上速度最快.最具创新性的浏览器软件,采用了最先进的浏览器技术." 据国外媒体报道称,微软周四宣布将不在欧洲发布的Windows操作系统中捆绑IE浏览器软件.这使得苹果可能扩大在欧洲的用户群,因为欧洲的Windows 7用户将没有"缺省"浏览器软件可供使用,将由OEM厂商或消费者决定PC运

报告称09第四季度新增域名1100万同比增8%

美国域名注册服务商VeriSign公布的全球域名注册量最新报告显示,2009年第四季度的新增域名注册量约为1100万个,较第三季度的新增域名注册量超出8% 北京时间2月23日凌晨消息,据国外媒体昨日报道,据美国域名注册服务商VeriSign公布的全球域名注册量最新报告显示,2009年第四季度的新增域名注册量约为1100万个,较第三季度的新增域名注册量超出8%:顶级域名总注册量因此增加至1.92亿个,较2008年末多出近1500万个. 报告指出,如果域名注册量继续增长,则上述数据意味着顶级域名总注