เมื่อวานนี้ Wed 9 Oct 2019 รหัสผ่านของบิดาของ Unix (Ken Thompson) ถูก crack สำเร็จแล้ว
และรหัสคือ "p/q2-q4!" จากค่า
Hash ของรหัส "ZghOT0eRm4U9s" ที่โดน crack
1) คนที่ Crack สำเร็จคือ Nigel Williams ซึ่งเป็น Admin ของ HPC (High Performance Computing) systems ที่เกาะ Tasmania ประเทศออสเตรเลีย
โดยใช้ ซอฟต์แวร์ crack รหัสผ่านที่คุ้นเคย hashcat
ด้วย GPU AMD Radeon RX Vega 64
ที่มีความสามารถในการ Crack รหัสผ่านที่โดนแฮช ได้ถึง 930 ล้านแฮชต่อวินาที (930 MH/s)
โดย Nigel ใช้เวลาไปทั้งหมดในการ crack 4 วันกว่า
และได้ post ลง Unix Heritage Society mailing list ดังภาพ
โดย Ken เองก็ได้ post กลับแสดงความยินดีด้วย สั้นๆ
2) การ crack รหัสผ่านของ Ken นี้มีความเป็นมาอย่างไร
เริ่มจากเมื่อปี ค.ศ. 2014 Leah Neukirchen ได้พบไฟล์รหัสผ่าน /etc/passwd ใน file dump
จาก "BSD 3" source tree
ซึ่งข้างในมีรหัสผ่านของบุคคลสำคัญที่พัฒนา Unix version แรกๆ อย่าง Ken Thompson, Dennis Ritchie, Brian Kernighan, Steve Bourne, และ Bill Joy
โดยถูก hash ด้วย DES-based crypt
และเริ่มมีความพยายาม crack หารหัสผ่านเหล่านี้
ด้วยเครื่องมืออย่าง John the Ripper หรือ Hashcat
ต่อมารหัสผ่าน 20 รหัสถูก crack ออก
แต่ยังเหลืออีก 5 รหัสที่ crack ยากมากไม่ออก
ซึ่งรวมถึงรหัสของ Ken ซึ่งเพิ่งโดน Crack ออกเมื่อวานนี้
3) Ken Thompson ปัจจุบันอายุ 76 ปี
เป็นผู้สร้าง UNIX operating system ในช่วงทศวรรษที่ 1960
ในโครงการ the MULTICS project ซึ่งตอนหลัง Brain Kernighan เป็นคนให้ชื่อระบบปฏิบัติการว่า Unix
จากการย่อจาก MULTICS
Ken ยังเป็นคนสร้างภาษา Bon หรือ ภาษา B
ซึ่งต่อมาถูกพัฒนา เป็น ภาษา C (โดย Dennis Ritchie)
ที่สำคัญจนถึงปัจจุบัน
และ Ken ยังเป็นคนพัฒนา UTF-8 encoding ในปี ค.ศ. 1992
ต่อมาเค้ายัง สร้างภาษา Go (ร่วมกับ Robert Griesemer และ Rob Pike) ให้ google
และมีผลงานอื่นอีกมากมาย
ทั้งยังเคยได้รับรางวัล Turing Awards และอื่นๆ
4) เราได้บทเรียนอะไรจากกรณีนี้
4.1) รหัสผ่านบิดาของ Unix โคตรยาก เหอะๆ
เกือบเป็นไปตามคำแนะนำการตั้งรหัสผ่าน
ในเอกสาร NIST Special Publication 800-63B Section 5 เกือบเป๊ะ ที่แนะให้รหัสผ่านต้องมีตัวอักษรเล็ก ตัวอักษรใหญ่ ตัวเลข และสัญลักษณ์พิเศษ ยาว 8 อักขระขึ้นไป
4.2) แต่กระนั้น ก็ยังโดน crack ได้ด้วย GPU ในยุคนี้ ในเวลา 4 วันกว่าเท่านั้น
4.3) ดังนั้นต้องตั้ง set รหัสผ่านให้ยากๆ หน่อยนะครับ
และให้ดีกว่านั้นต้องใช้ การพิสูจน์ตัวตนหลายชั้น (Multiple Factor Authentication) ที่ใช้ OTP (One Time Password) ช่วยด้วย ไม่งั้นยุคนี้ อยู่รอดยากครับ GPU มัน เร็วเหลือเกิน การ brute-force รหัสผ่านที่ hash ไว้ทำได้เร็วเหลือเชื่อขึ้นทุกที
หากปล่อยให้ฐานข้อมูลรหัสผ่านหลุดไป
แม้ hash รหัสไว้ ก็ไม่น่าจะรอด ...นะเออ
== เพิ่มเติม ==
ลองตรวจราคา GPU รุ่นที่ใช้ Crack ตะกี้ เฮ้ยแค่ 15,000 บาทเอง โดยประมาณ อะ เหอะๆ น่ากลัวชิ๊บ...
[added 14 Oct 2019] และจากการชี้ข้อมูลของแฟน Page ใช้แค่ใบเดียวด้วยนะ ดูรายละเอียด ที่นี่สิ https://www.facebook.com/…/p.24740773259…/2474077325994629/…
== เพิ่มเติม 2 ==
Blog ของ Leah อธิบายว่า "p/q2-q4!" ที่เป็นรหัส Ken
ที่แท้ก็คือ การเปิดของเกมส์หมากรุก ที่นิยมแบบหนึ่ง
โดยเขียนการเดินหมาก ตามหลักการ Descriptive Notation ซึ่งอธิบายใน link นี้ https://en.wikipedia.org/wiki/Descriptive_notation
ซึ่งคือการเดินหมาก ตามภาพนี้เลยครับ [added 14 Oct 2019]
https://www.facebook.com/…/p.24741008159…/2474100815992280/…
*** Joke ***
เหอะๆ ใครคิดว่ารหัสตัวเอง ง่ายกว่าของคุณปู่ Ken
คือ "p/q2-q4!"
ไปตั้งใหม่เลยครับ !!!! เหอะๆๆๆๆ
แต่อย่าลืมกฏข้อสำคัญที่สุดของการตั้งรหัส
ข้อสุดท้ายด้วยนะครับ
"ต้องเป็นรหัสผ่านที่ท่านจำได้ด้วย"
ไม่งั้นจะเป็นรหัสผ่าน "ที่ดีเกินไปครับ"
เพราะ Hacker crack ไม่ได้ เร๊าก็จำไม่ได้เหมือนกัน!
อะไร "ที่ดีเกินไป" นี่ไม่เอานะครับ
เพราะมันเป็นเหตุผล classic ที่แฟนเราบอก
ตอนทิ้งเรา ใช่มั๊ย
"เพราะคุณดีเกินไป"
** References **
[1] Thomas Claburn. "Father of Unix Ken Thompson checkmated as his old password has finally been cracked", The Register, 9 October 2019.
https://www.theregister.co.uk/…/ken_thompsons_old_unix_pa…/…
[2] Paul Grassi et al. "Digital Identity Guidelines", NIST Special Publication 800-63B, June 2017.
https://pages.nist.gov/800-63-3/sp800-63b.html#sec5
[3] The Unix Heritage Society mailing list
Nigel post
https://inbox.vuxu.org/…/CACCFpdx_6oeyNkgH_5jgfxbxWbZ6VtOX…/
Ken reply
https://inbox.vuxu.org/…/CAG=a+rj8VcXjS-ftaj8P2_duLFSUpmNg…/
[4] Leah Neukirchen's Blog เกี่ยวกับ Ken's password, Oct 2019. https://leahneukirchen.org/…/ken-thompson-s-unix-password.h…
同時也有3部Youtube影片,追蹤數超過1萬的網紅translation,也在其Youtube影片中提到,#'94年にゲームフリークが開発、セガが発売した、MD用アクション作品。 ポケットモンスターが出る前に作られた作品であり、開発スタッフが同じである影響から、ポケモンとの繋がりが多い。 基本は横スクロールで進み、高速移動の"ライトニングダッシュ"によりエネルギーを貯蓄、スパークリング状態のときにAを押...
「dump file」的推薦目錄:
- 關於dump file 在 โปรแกรมเมอร์ไทย Thai programmer Facebook 的最佳貼文
- 關於dump file 在 iThome Security Facebook 的最佳貼文
- 關於dump file 在 HKU Dry Club Facebook 的最佳貼文
- 關於dump file 在 translation Youtube 的最佳貼文
- 關於dump file 在 Nguyen Qui Gamer Youtube 的最佳貼文
- 關於dump file 在 Marioverehrer Youtube 的最佳貼文
- 關於dump file 在 visualstudio-docs/using-dump-files.md at master - debugger 的評價
- 關於dump file 在 What's in a dump file? - Stack Overflow 的評價
- 關於dump file 在 How to Check Windows Crash Dumps BSOD - YouTube 的評價
- 關於dump file 在 error: pdflatex.exe: the memory dump file could not be found 的評價
dump file 在 iThome Security Facebook 的最佳貼文
臺灣的美女資安威脅研究員Ashely,將近期關於2017年各家資安廠商的資安預測做彙整,徵得當事人同意,將臉書貼文分享給大家參考!
年底各家廠商都出了 2017 Security Prediction Report
覺得 Kaspersky 的報告寫得非常好紀錄一下
1. More bespoke and passive implants
在未來的攻擊中將會有更多為 targeted victim 量身打造的攻擊工具 (i.e. ProjectSauron), patten 式的偵測將更為困難。更多被動式觸發的惡意程式,malware 在植入後不會馬上有惡意行為,而是等待 actor 的特定觸發條件才會開始動作 (常見在APT攻擊)
2. Ephemeral Infection
Persistent 在某些攻擊模式上會越來越不被強調,反而是有更多的file-less malware,降低在敏感環境下 Reconnaissance 階段的曝光率。而 PowerShell 的利用也會越來越普遍
3. Espionage goes Mobile
最貼身的重要資訊已經漸漸轉移到口袋裡,手機裝置的 malware 勢必是個趨勢。外加手機偵測與鑑識技術跟電腦比起來相對不成熟,對攻擊者來說是個優點。
4. Future of Financial Attacks
提到了有趣的 SWIFT-heist as a service 概念,搶錢所牽扯到的攻擊流程不只是一個系統漏洞這麼簡單,從 initial access, software 到洗錢這中間一連串的事情,未來可能會有“中盤商”推出service來幫你搞定
5. Internet of Bricks
以今年的 Dyn DDOS 攻擊事件為例,在廠商和使用者都不注重IoT的安全下造成了所謂的反撲,提到可能會有 Vigilante hackers 乾脆幫你把那些不安全的設備都變成 internet of bricks
6. Dirty, lying ransomware
每家 2017 資安趨勢報告必提的就是ransomware, 2016 可以稱為 ransomware 年,但卡巴提到 ransomware 的整個運作機制其實是建立在 "user對actor的信任" 上,user 因為相信只要付錢 actor 就會把檔案還原所以會乖乖付錢,但是當進行勒索攻擊的門檻越來越低(直接有package的服務可以買之類的),許多沒這麼多技術背景的攻擊者或許會無法維持這個 “服務品質”,造成信任機制瓦解
7. Information Warfare
DNC breach 事件讓大家開始察覺到 leaked dump 對於社會的影響層面,所謂的資訊戰就是利用資訊來進行攻擊,可怕的地方不在於多少資訊外洩,而是當大家對外洩資訊深信不疑時所造成的影響力(捏造資訊是很可能會被拿來利用的方法)
8. Doubling-down on False Flags
Attribution 在 CTI 產業一直都是一個熱烈被討論的議題,在有限的 Visibility 下 attribution 很難做到百分百的準確,未來更有可能出現 “嫁禍“ 性質的攻擊行動,或是出現更多為了要躲避追蹤而使用商用或公開工具來進行攻擊的行動
(但個人立場覺得 Attribution 是有必要的,做actor profiling 有利於進行攻擊行動的monitoring 跟 tracking)
9. What privacy? - Pulling the Veil
都什麼年代了你還以為你有什麼 Privacy 嗎?
打字很累欲知詳情可參考卡巴報告:
https://kasperskycontenthub.com/…/KASPERSKY_SECURITY_BULLET…
More 2017 Security Predictions :
Symantec
https://www.symantec.com/…/security-2017-and-beyond-symante…
FireEye
https://www2.fireeye.com/…/rpt-security-predictions-2017-ap…
Kaspersky
https://kasperskycontenthub.com/…/KASPERSKY_SECURITY_BULLET…
Trend Micro
http://www.trendmicro.com/…/s…/reports/rpt-the-next-tier.pdf
Forcepoint
https://www.forcepoint.com/…/2017-security-predictions-en_0…
Palo Alto
http://researchcenter.paloaltonetworks.com/…/2017-predicti…/
McAfee
http://www.mcafee.com/…/rep…/rp-threats-predictions-2017.pdf
White Hat
https://www.whitehatsec.com/blog/security-predictions-2017/
#SecurityPrediction
dump file 在 HKU Dry Club Facebook 的最佳貼文
#DSnap! #story14107
[霸位唔該俾啲誠意]
10點鐘上到去智華一樓quiet study room 自閉位俾人霸晒都算
就咁放個file 就霸住個位 有點兒浪費資源喎同學
認真好想dump左個file坐落去
From 薄扶林大學 (HKU)
===============================
;) 分享你嘅小秘密 ==>【 http://bit.ly/sharesomething 】
dump file 在 translation Youtube 的最佳貼文
#'94年にゲームフリークが開発、セガが発売した、MD用アクション作品。
ポケットモンスターが出る前に作られた作品であり、開発スタッフが同じである影響から、ポケモンとの繋がりが多い。
基本は横スクロールで進み、高速移動の"ライトニングダッシュ"によりエネルギーを貯蓄、スパークリング状態のときにAを押すと斜め上へ飛ぶボルテッカーが発動、発動中は仮面獣を縦横無尽に飛び回る。Bにはパルスラッシュなる近距離攻撃を装備。
高速で動き回るスピード感やカラフルでビビッドなMD特有の背景の色使いはまさにMDならではの世界と言える。
BGMは増田氏が作曲、StereotypeやMijk Van Djikがリミックス・アルバムや曲を出すほどエレクトロ全開で作られている。
効果音・作曲:増田順一氏
Manufacturer: 1994.07.22 SEGA / Game Freak
Computer: Mega Drive / Genesis
Sound: YM2612,SN76489
Sound Effect: Junichi Masuda
Composer: Junichi Masuda
-------------------------------------------------------------------------------------
00:00 01.Electrace Man (TITLE)
00:21 02.Dump Succeeded (INFORMATION)
02:29 03.Neo Tokyo (STAGE 1-1, 1-3, 1-5, 3-3, 6-2, 6-5, 7-1)
04:35 04.Integrated City (STAGE 1-2)
07:22 05.Blank Structure (STAGE 1-4 BOSS)
09:40 06.Super Target (BONUS STAGE)
12:44 07.Stereo Protect (STAGE 2-1)
16:48 08.Cycle Partition (STAGE 2-2)
19:24 09.Real Overflow (STAGE 2-3)
22:07 10.CL Architecture (STAGE 2-4 BOSS)
24:51 11.Shutdown 2 (STAGE 3-1)
27:11 12.Kernel Pages (STAGE 3-2, 5-2, 5-4, 6-3)
30:56 13.Technology (STAGE 3-4)
33:54 14.Halt 16 Voice (STAGE 3-5 BOSS)
36:22 15.Brain Wash (STAGE 4-1)
42:21 16.Brain Voice (STAGE 4-2)
45:20 17.Piston Power (STAGE 4-3)
46:03 18.Rebooting (STAGE 4-4)
50:45 19.Boot Sequence (STAGE 4-5 BOSS)
53:08 20.Remounting (STAGE 5-1)
55:55 21.Voltage Algorithm ()
59:25 22.Metamorphoser (STAGE 5-3, 7-8)
01:02:09 23.Dead Dimension (STAGE 6-1)
01:05:00 24.End Traceback (STAGE 6-4)
01:11:25 25.Run Command (STAGE 6-6 BOSS)
01:13:36 26.Stop Program (STAGE 7-2)
01:16:05 27.Swap Area (STAGE 7-3)
01:18:33 28.Port 1 (STAGE 7-4)
01:20:45 29.Memory Static (STAGE 7-5)
01:22:51 30.Bad Trap (STAGE 7-6 BOSS)
01:25:35 31.File Systems (STAGE 7-7)
01:27:44 32.Accelerator (STAGE 7-9)
01:30:28 33.Shutdown (STAGE 7-10 BOSS)
01:32:53 34.Amabilis (STAFFROLL)
-------------------------------------------------------------------------------------
dump file 在 Nguyen Qui Gamer Youtube 的最佳貼文
*File mod Hyundai Xcient (1.33-1.35): https://ets2.lt/en/hyundai-xcient-v-0-1-1-33
*File mod thùng Ben (1.35): https://ets2mods.lt/euro-truck-simulator-2-mods/ets2-trailers/dump-fruehauf-1-35-x-2
*File mod map đèo núi (1.35): https://ets2mods.lt/euro-truck-simulator-2-mods/ets2-maps/rutas-mortales-v1-1-1-35-x/
? Donate: http://playerduo.com/NguyenQuiGamer
? Fanpage: https://facebook.com/NguyenQuiGamer
? Facebook cá nhân: https://facebook.com/NguyenQuiOfficial
================================================
✩ MUA/THUÊ game bản quyền giá rẻ tại: http://divineshop.vn
✩ MUA acc liên quân giá rẻ tại: http://shopthanhtrung.vn
✩ HỢP TÁC quảng cáo: [email protected]
================================================
© Bản quyền thuộc về Nguyễn Quí Gamer
© Copyright by Nguyễn Quí Gamer Channel ☞ Do not Reup
#nguyenquigamer #ets2 #hyundai
dump file 在 Marioverehrer Youtube 的最佳貼文
► Learn the piano step by step: https://www.skoove.com/#a_aid=marioverehrer *
► Learn piano songs quick and easy: http://tinyurl.com/flowkey-marioverehrer1 *
► iTunes: https://apple.co/2HdMswA
► Spotify: https://spoti.fi/2JqvMVq
► Sheet Music: https://www.musicnotes.com/l/Marioverehrer
► Classical Sheet Music: https://gumroad.com/marioverehrer
► Support me on Patreon: http://www.patreon.com/Marioverehrer
► Facebook: http://www.facebook.com/Marioverehrer2
► Twitter: https://twitter.com/Marioverehrer
* Affiliate Link
"Inside Out" is Disney's new animated movie about emotions and inner trouble. I'm eager to finally see this movie, but it hasn't aired yet in my country...
PianoPrinceOfAnime made a beautiful medley from the soundtracks of this movie. Enjoy!
Check his great performance out:
https://www.youtube.com/watch?v=4hiyuBdpFIw
This medley contains following songs:
1. Main Theme
2. Down In The Dump
3. Tears of joy...
4. Free Skating / Skating...Old Memories..
♫ Promote Your Music ♫
To submit your music on my channel:
➝ Write me a PM on Facebook: https://www.facebook.com/Marioverehrer2
➝ Always send a link or music file of your work.
➝ If I'm interested, I will message you back.
Composer(s): Michael Giacchino
Arrangement © PianoPrinceOfAnime (2015)
Original Music © Disney (2015)
dump file 在 visualstudio-docs/using-dump-files.md at master - debugger 的推薦與評價
A dump file is a snapshot that shows the process that was executing and modules that were loaded for an app at a point in time. A dump with heap ... ... <看更多>