Google搜尋力量的強大相信許多讀者已經親身體驗過,甚至用Google找出私人的電話住址也不是太奇怪的事了。但是您能想像用Google找出您在網路上使用的密碼嗎?
目前許多網站的使用帳號都會利用密碼保護,而存在資料庫中的密碼如果不是直接用明文儲存(通常不會這樣做,萬一被駭客入侵那後果不堪設想),就是會經由雜湊後(例如MD5或是SHA-1等hash function)再儲存。不久之前Cambridge University security team發生被駭客入侵的事件,駭客翻出了資料庫中的帳號密碼紀錄,但是密碼已經被MD5雜湊處理過所以無法直接使用。經過幾次字典法的嘗試失敗後,駭客把腦筋動到了Google身上,。駭客將本身創建的帳號調整到管理者的權限。駭客入侵的動作很快就被管理者發現,也將新建的帳號關閉,但是管理者進行了一些有趣的實驗希望找出駭客建立的帳號的密碼。在嘗試使用字典法失敗後,轉向從Google上尋找解答。直接把得到的密碼雜湊,20f1aeb7819d7858684c898d1e98c1bb,丟到Google上查詢,結果得到的搜尋結果都含有Anthony這樣的特徵,最後駭客使用這組密碼成功破解最後管理者終於找出了駭客使用的密碼。

原來是因為網頁URL透漏了這樣的訊息!許多程式或系統會用雜湊後的碼來當作網頁的索引,而進行雜湊時所使用的字串也經常與該網頁內容有關。簡單來說,Google成了一個超大的雜湊碼字典了。
資料來源:BLORGE.com

喜歡這篇文章嗎? 給作者一點鼓勵吧!


  • http://www.wretch.cc/blog/tomtang0406 Tom

    XD…Google 好屌…

  • http://www.wretch.cc/blog/tomtang0406 Tom

    XD…Google 好屌…

  • roy_hu

    楼主搞错了。真实的情况是这样的:博客主人一天发现自己博客被黑客利用SQL漏洞入侵了并新建了一个管理员帐号。博主出于好奇想知道黑客的原始密码是多少,但wordpress在数据库中只存放密码的md5sum。于是博主写了个程序利用词典暴力破解但告失败。最后无奈之下用google直接搜索这个序列居然找到了明文就是Anthony。当然现在也有一些在线数据库直接可以反查它所存储的明文。

  • roy_hu

    楼主搞错了。真实的情况是这样的:博客主人一天发现自己博客被黑客利用SQL漏洞入侵了并新建了一个管理员帐号。博主出于好奇想知道黑客的原始密码是多少,但wordpress在数据库中只存放密码的md5sum。于是博主写了个程序利用词典暴力破解但告失败。最后无奈之下用google直接搜索这个序列居然找到了明文就是Anthony。当然现在也有一些在线数据库直接可以反查它所存储的明文。

  • http://earthads.blogspot.com/ 地球廣告

    你這篇應該是從這個新聞來的
    我也前幾天看到的

    安全研究人員:Google可用來破譯駭客密碼
    發佈時間:2007.11.23 08:23 來源:賽迪網 作者:劉彥青
    http://big5.ccidnet.com:89/gate/big5/news.ccidnet.com/art/1032/20071123/1284535_1.html

  • http://earthads.blogspot.com/ 地球廣告

    你這篇應該是從這個新聞來的
    我也前幾天看到的

    安全研究人員:Google可用來破譯駭客密碼
    發佈時間:2007.11.23 08:23 來源:賽迪網 作者:劉彥青
    http://big5.ccidnet.com:89/gate/big5/news.ccidnet.com/art/1032/20071123/1284535_1.html

  • 路人

    你們的翻譯錯誤了,意思是像2樓講的那樣

  • 路人

    你們的翻譯錯誤了,意思是像2樓講的那樣

  • http://blog.derekhsu.homeip.net Derek Hsu

    這也不是不能處理,記得robot.txt要設定好,另外不要直接用雜湊函數進資料庫,可以加入自己訂的私鑰密碼混進去,這樣Google再厲害也猜不出來。

  • http://blog.derekhsu.homeip.net Derek Hsu

    這也不是不能處理,記得robot.txt要設定好,另外不要直接用雜湊函數進資料庫,可以加入自己訂的私鑰密碼混進去,這樣Google再厲害也猜不出來。

  • http://mmdays.com/ mmdays

    感謝讀者們熱心的指正,我們會更努力做好文章品質的管制。

  • http://mmdays.com/ mmdays

    感謝讀者們熱心的指正,我們會更努力做好文章品質的管制。

  • http://www.wretch.cc/blog/nevercool nevercool

    20f1aeb7819d7858684c898d1e98c1bb
    以上的MD5密碼雜湊,明文密碼確實是 Anthony
    到不用急著用程式暴力破解,現在有些線上MD5查詢字典查得到。
    (但也要看有沒有收錄啦)

    我試用 http://md5.rednoize.com/ 來查尋
    查出來確實是 Anthony
    安東尼?

    不過根據原文章的意思,用Google,及和網頁網址有關的話,
    大概是查到以下網頁,我猜的啦~
    (注意以下網址,包含20f1aeb7819d7858684c898d1e98c1bb)
    http://freepages.genealogy.rootsweb.com/~camat/harvey/srn/2/0/20f1aeb7819d7858684c898d1e98c1bb.html

    不過那個網頁應該和駭客沒關係,只是剛好裡頭紀錄個人的網頁,用那個人的姓氏當明文,
    在用MD5轉換的數值當網址,
    像以下這一頁的姓氏網頁連結,都是如此
    http://freepages.genealogy.rootsweb.com/~camat/harvey/surnames_count.html

    只是恰巧而已啦,查MD5,查專門收錄MD5的會比Google有機會。
    不過Google倒是真的可以查密碼,但有害身心啊~

  • http://www.wretch.cc/blog/nevercool nevercool

    20f1aeb7819d7858684c898d1e98c1bb
    以上的MD5密碼雜湊,明文密碼確實是 Anthony
    到不用急著用程式暴力破解,現在有些線上MD5查詢字典查得到。
    (但也要看有沒有收錄啦)

    我試用 http://md5.rednoize.com/ 來查尋
    查出來確實是 Anthony
    安東尼?

    不過根據原文章的意思,用Google,及和網頁網址有關的話,
    大概是查到以下網頁,我猜的啦~
    (注意以下網址,包含20f1aeb7819d7858684c898d1e98c1bb)
    http://freepages.genealogy.rootsweb.com/~camat/harvey/srn/2/0/20f1aeb7819d7858684c898d1e98c1bb.html

    不過那個網頁應該和駭客沒關係,只是剛好裡頭紀錄個人的網頁,用那個人的姓氏當明文,
    在用MD5轉換的數值當網址,
    像以下這一頁的姓氏網頁連結,都是如此
    http://freepages.genealogy.rootsweb.com/~camat/harvey/surnames_count.html

    只是恰巧而已啦,查MD5,查專門收錄MD5的會比Google有機會。
    不過Google倒是真的可以查密碼,但有害身心啊~

  • Isaac

    最近發現MMDays文中的”延伸閱讀”跟主題都沒什麼關係
    有為自己的部落格打廣告的嫌疑喔!
    我喜歡以前那一種: http://mmdays.wordpress.com/2007/11/14/bono/
    而不是這一種: http://mmdays.com/2007/11/14/bono/

    前者的延伸閱讀非常有參考價值,我還花了好長一段時間讀完它呢!!
    後者當然也包含前者的內容,但焦點就被模糊了。有點可惜
    希望你們繼續加油!

  • Isaac

    最近發現MMDays文中的”延伸閱讀”跟主題都沒什麼關係
    有為自己的部落格打廣告的嫌疑喔!
    我喜歡以前那一種: http://mmdays.wordpress.com/2007/11/14/bono/
    而不是這一種: http://mmdays.com/2007/11/14/bono/

    前者的延伸閱讀非常有參考價值,我還花了好長一段時間讀完它呢!!
    後者當然也包含前者的內容,但焦點就被模糊了。有點可惜
    希望你們繼續加油!

  • http://mmdays.com Mr. Saturday

    Hello Isaac,
    其實那個延伸閱讀是我們安裝的一個自動的 plugin 啦, 會去抓我們站上相關聯的文章, 所以也許應該改為 “站上相關文章” 才對, 我們還是會手動在文章裡加上其他給讀者的參考資料, 希望你繼續捧場 :D

  • http://mmdays.com Mr. Saturday

    Hello Isaac,
    其實那個延伸閱讀是我們安裝的一個自動的 plugin 啦, 會去抓我們站上相關聯的文章, 所以也許應該改為 “站上相關文章” 才對, 我們還是會手動在文章裡加上其他給讀者的參考資料, 希望你繼續捧場 :D

  • http://mmdays.com/2007/12/17/md5-db/ Mr./Ms. Days (MMDays) – 網路, 資訊, 觀察, 生活 » Blog Archive » 你的密碼安全嗎?

    [...] 在日前有轉載過相關新聞,說明用 Google 或許可以反向查詢出用 MD5 [...]

  • http://www.push-reporter.com/video/modules/wordpress/2008/01/06/31 你推我報

    無論到底google能不能破解密碼,如果不想讓人知道的東西,還是不要隨便丟上網路比較好…

    http://www.push-reporter.com/video/modules/wordpress/2008/01/06/31

  • http://www.push-reporter.com/video/modules/wordpress/2008/01/06/31 你推我報

    無論到底google能不能破解密碼,如果不想讓人知道的東西,還是不要隨便丟上網路比較好…

    http://www.push-reporter.com/video/modules/wordpress/2008/01/06/31

blog comments powered by Disqus