Подводка ведущего
Итак, прежде чем я представлю нашего следующего спикера, давайте я сразу проясню один момент, что сегодня у нас нет никакой магии, никакого колдовства, никакого волшебства. Масленица прошла, и сжигать никого сегодня нам не потребуется. Сразу все точки над «и».
Просто, знаете, пароль password, он встречается довольно часто еще. Но обо всем этом нам сегодня расскажет не только директор по маркетингу, а руководитель разработки модуля Брутфорс продуктов Мобильный Криминалист Валерия Вахрушина. Давайте встретим ее аплодисментами.
Дорогая любимая начальница, ваш микрофон и ваш кликер.
Доклад и вопросы
Он заставил меня выйти на сцену. Добрый день, коллеги. Я очень рада вас приветствовать. Юрий Михайлович, не заваливайте мне сегодня вопросами, пожалуйста. Спасибо.
Итак, сегодня я расскажу вам про МК Брутфорс, словарь или маска, как это работает. Дима меня уже представил, все вы меня знаете в моей шизофрении маркетолога, но я еще занимаюсь и данным модулем. Мы живем с вами в век не только цифровой криминалистики, но еще и тотальной цифровизации. Что мы имеем? Мы имеем кучу приложений, телефонов, планшетов, смартфонов, ноутбуков, и на все мы ставим пароли. Это максимально сейфово, но при этом я знаю, что и ИБшники, и айтишники всегда говорят, что, пожалуйста, ставьте правильные пароли, пожалуйста, делайте их многосимвольными, используйте разные регистры, используйте спецсимволы, буквы, делайте пароли не менее 10 знаков.
Ну, я понимаю, что среди вас, да, этой рекомендацией пользуются наверняка все. К сожалению, среди обычных юзеров, и, к счастью для нас, форензиков, этим обычно не пользуются. Вот самые популярные пароли. Ну, все мы знаем qwerty, password, guest, пароль admin, admin, ничего не исключает. Как вы думаете, насколько часто они используются? Я нашла очень любопытную статистику, которая приводит меня в ужас. Но, опять-таки, для брутфорсинга это хорошо.
При этом есть люди, которые думают, что они будут использовать какие-то простые комбинации. Ну вот там цифра, две буквы, следующая цифра, соседние две буквы. Прямо по клавиатуре очень удобно все это дело набирать. Мы прекрасно понимаем, что если мы запускаем с вами атаку по маске, и мы понимаем, что такое комбинация и как ее задать, то совершенно спокойно данный пароль тоже будет подобран. Еще хочу привести вам интересную статистику самых используемых паролей в Российской Федерации. Статистика не самая свежая. Это 23-24 год. Мне отдельно очень понравилась Балтика 9 и Соточка. Ну прям отличные пароли, но номер домашнего телефона, номер сотового телефона, конечно, опять-таки многие используют. Зачем запоминать что-то дополнительно для себя?
Итак, ну что обычно? Вот это вот регулярно меняйте, пароль должен состоять не менее чем, воздерживайтесь от использования, бла-бла-бла-бла-бла. Всем рекомендую, вам, не тем, кого мы будем подбирать пароли, всем рекомендую, 2FA, всегда. Ладно, давайте поговорим непосредственно про подбор пароля. Что бы мы ни подбирали, к чему бы ни подбирали пароль, в любом случае, в любом инструменте это всегда сводится к двум методам. Это либо словарь, либо маска. Словарь, в принципе, считается тоже брутфорсом, но как это происходит? У нас есть какой-то заранее загруженный в программу словарь, это может быть наш МК Брутфорс или какое-то другое решение, опенсорсовое, платное, неважно.
И там есть определенный набор символов, определенный набор строк. В нашем случае, например, это txt-файл с наиболее популярными или, например, утекшими паролями, или которые вы самостоятельно создавали и так далее. И перебор идет непосредственно вот по этим комбинациям, которые заданы. Что важно? Словарь, конечно, штука классная, по нему атака пройдет гораздо быстрее, но если пароль, скажем так, сейфовый, с учетом всех рекомендаций айтишников и ИБшников, вряд ли мы его подберем по словарю. При этом хочу заметить, что незаменимая вещь в случае подбора паролей к телефонам. Потому что там у нас с вами либо пины, либо паттерны, и в этом случае маска будет работать дольше, проще это все прогнать по словарю.
Знаю, что сейчас есть много инструментов, опять-таки в интернетах это пишут, что люди начали применять ИИшки для создания новых словарей на базе чего-то утекшего. Ну, скажем так, применить заранее какие-то мутации для того, чтобы впоследствии подгрузить это в какой-то брутфорсинговый инструмент и подобрать пароль. Классная штука. Мы сделали условно что-то аналогичное. В Мобильном Криминалисте в МК Брутфорсе у нас это называется словарь на основе персональных данных. Что это такое? Если вы выберете этот метод, у вас откроется менеджер паролей, и там будут все данные максимально, которые удалось собрать из извлечения. Это какие-то персданные, первая часть имейлов, телефоны, фамилии и прочее. На базе этого можно сформировать словарь, что опять-таки может ускорить процесс подбора. Но здесь надо все-таки колдовать.
Если мы говорим про что-то сложное, маска. Маску в лоб, сразу говорю, не надо использовать маску в лоб. Это 26 букв латинского алфавита в верхнем регистре, такое же количество букв в нижнем регистре, плюс 10 цифр, плюс 33, по-моему, спецсимвола. То есть если в лоб запустить такую атаку, нам нужны либо какие-то супермощности, либо я не знаю, либо должен быть какой-то элемент везения. Просто для примера. Десятисимвольный пароль просто из букв нижнего регистра. 141 триллион возможных комбинаций, ну более.
Добавляем сюда верхний регистр. Здесь уже, я даже, простите, гуглила, как эти цифры называются. Более трех квадриллионов. Добавим цифры. Здесь уже начинает называться более квинтиллиона паролей. Ну, простите, я привыкла в степенях работать, поэтому смотрю в подсказку. Ну, в общем, такое подобрать, это, не знаю, вряд ли получится. Поэтому у нас есть стандартные команды. Команды я специально вывела, каким образом создавать маску, задавать ее. Очень сильно упрощает. В принципе, это команды hashcat'а, применимые для МК Брутфорса. Вот в данном случае у нас name – это фиксированное значение, ну, либо в начале, либо в конце.
Далее у нас задан знак вопрос плюс знак а – это, в принципе, любой из символов. То есть здесь можно побаловаться. Ну, я сейчас покажу прямо на видео, на примере МК Брутфорса. Собственно, мы знаем, что если нам нужно подобрать к чему-то пароль в рамках какого-то расследования, у нас обычно очень сильно ограничено время. Поэтому со своей стороны могу рекомендовать сначала гоним по словарю, потом добавляем маску. Это нам упростит жизнь и немножко ускорит. И второй момент. Мощность GPU, мощность CPU. У нас встроено в МК Брутфорс hashcat. То есть у нас подбор пароля идет быстрее на видеокарте. В каких-то инструментах быстрее подбор пароля идет на CPU.
И, безусловно, если у вас позволяют мощности распределенный пароль – очень классная вещь. Он сильно ускорит процесс подбора пароля, и, собственно, успешный результат вы получите гораздо раньше. Предвещая ваши вопросы, мы работаем над этим, поскольку было запросов много от вас же, но пока это еще у нас не реализовано. У многих инструментов это есть. Итак, резюмируя, подбор – это не просто так брутфорс ради брутфорса побаловаться, а нужно все-таки какие-то осмысленные гипотезы, использовать какие-то осмысленные словари, все это дело вовремя обновлять, дабы не сидеть, не гонять мощности, не жечь электричество просто так.
Покажу немножко на видео. Итак, о чем я говорила по поводу комбинации. Вот я беру стандартный zip-архив. Хэш у нас будет распознан автоматически, то есть в случае с МК мы просто его туда подгружаем. Некоторое время уходит на извлечение.
В первом случае идем по словарю. Беру самый простой предзагруженный словарь, самые популярные 100 тысяч паролей, без мутаций, просто в лоб на GPU.
В случае с ZIP мы сейчас увидим результат в процессе инициализации, мы даже не увидим процесса атаки, поскольку ZIP это очень простой хэш. То есть помимо того, что я говорила, что сложность подбора, сложность маски, мощности GPU, количество памяти у GPU, что важно? Важна еще сложность, скажем так, тяжесть самого хэша, который мы подбираем. Потому что zip-архив будет всегда подбираться быстро. Если мы говорим про Telegram Local Passcode или про какой-то Huawei HiSuite, какие-то такие вещи, безусловно, там совершенно другие методы шифрования. Мои коллеги еще об этом расскажут чуть позже, это будет следующий доклад.
Там будет подбор гораздо дольше. Ну, собственно, мы видим, что по словарю у нас прогон прошел. Ни один пароль не подошел. К сожалению, успеха не случилось. И мы пробуем с вами маску. Здесь я, конечно, знаю пароль от этого zip-архива, когда я снимала видео. Поэтому я сразу понимаю, что у меня там 7 символов. Я их таким образом и выставляю. И предлагаю прогнать опять-таки. Я знаю, что в пароле верхний регистр и цифры. Сейчас просто попробуем в лоб. Подбирать мы его с вами сейчас не будем. Дожидаться, говорю сразу. Просто вы увидите количество времени, которое потенциально можно потратить на такую задачу.
7,5 часов. Звучит жутко, правда? Попробуем теперь маску, которая частично самописная. Опять-таки, команды стандартные, hashcat'овские. Те, кто не пробовал этим пользоваться, попробуйте. Это очень классная вещь, она сильно упрощает задачу. То есть у нас вначале заданы 3 абсолютно рандомных символа, далее заданы 4 фиксированные цифры.
На всякий случай, если у кого-то потом будут вопросы, почему долго идет инициализация, если кто-то пользовался брутфорсом, а, надеюсь, вы им пользуетесь, опять-таки от тяжести хэша. Вот вы видите, в процессе инициализации мы получили пароль MFD2025.
Абсолютно аналогичную картину мы с вами увидим, если сделать в обратную сторону, то есть написать маску, но первые три буквы указать, далее дать четыре цифры на подбор. Точно так же очень быстро подберется.
Но для полного понимания картины, вот сейчас мы здесь дождемся инициализации, Убедимся, что МК Брутфорс работает, я порадуюсь.
Вот, мы видим, что пароль опять-таки подобран за 11 секунд. Ну, классно в целом, с учетом того, что я не могу сказать, что у меня какая-то самая крутая видеокарта.
Но если говорить про наши реалии, мы сейчас зададим опять-таки по 7 символам. Вот то, что я сейчас создаю. Но первые три знака у нас абсолютно рандомные, последние четыре — это цифры. И сейчас в процессе инициализации мы уже увидим, что это не 7,5 часов, когда мы запускаем маску вообще по всему возможному и невозможному. А, по-моему, там что-то в районе часа будет. Да, вот 51 минута, вполне себе неплохой hashrate. Но в таком случае уже можно попробовать подбирать. Шансы на успех есть. Окей, ну по поводу МК Брутфорс. Я надеюсь, что все вы им пользовались. Я напомню, что он сделан на базе hashcat'а, который считается одним из самых шустрых решений на рынке.
Я знаю, что вышел hashcat 7.0, вскоре мы его встроим внутрь МК Брутфорса. Там достаточно много обновлений интересных для вас. Основная цель была, на самом деле, легкий интерфейс, чтобы снизить порог входа. Ну, потому что hashcat, если вы с ним знакомы, он все-таки безинтерфейсный. Это то, к чему в данный момент МК Брутфорс подбирает пароли. То есть из суперполезного, наверное, я бы озвучила для вас, как я предположу. Это Android'ы, iTunes'ы, HiSuite'ы и прочие классные вещи.
Часто задают вопросы, поэтому вынесла специально на слайды, в презентацию. Необходимо знать хэш в формате hashcat. Где мне взять хэш? В случае архивов и офисных документов, загружаем прямо в МК Брутфорс, хэш распознается. В случае с код-паролем для Telegram Desktop, BitLocker, NTLM, через Scout, Scout автоматически передаст хэш в МК Брутфорс, вы сможете запустить атаку. В случае всех остальных, то есть все резервные копии мобильных устройств плюс Apple Notes, Вы загружаете бэкап в Мобильный Криминалист, у вас будет вызвано модальное окно, в котором будет запрос на ввести пароль или подобрать его. По нажатии кнопки «Подобрать», опять-таки хэш распознается, идете запускать атаку.
Те, кто не пользовался и пока не купили себе МК по той или иной причине, у нас есть бесплатная версия мобильной МК Брутфорса по QR. Можете пользоваться специально для вас. Ой, сколько телефонов, как приятно. Стоп, стоп, стоп. Сразу я предполагаю сказать, что если что, можно перейти на сайт, и там в отдельной вкладке есть МК Брутфорс, который можно скачать с компьютера. Абсолютно верно.
Так, замечательно. Пользуйтесь. Я буду рада вашему фидбэку. Надеюсь, что там будет минимум багов. Спасибо вам за внимание. Я готова услышать ваши вопросы, пожелания, предложения, чего не хватает, чего хочется, по поддержке каких хэшей. И если у кого-то что-то хочется посмотреть подробнее, то welcome к нам на стенд, пообщаемся. Я предлагаю предложение оставить немножко попозже на прожарку, пока перейдем к вопросам. Но перед тем, как мы к ним перейдем, мне так понравилась твоя фраза, когда ты сказала о том, что у тебя не самая лучшая видеокарта, а у тебя их там пять. Это прям было хорошо. У меня правда не самая лучшая видеокарта, у нас есть Ti-ки у некоторых.
Ладно. Коллеги, ваши вопросы, есть ли они? Есть. Так, Илья, подойдите, пожалуйста.
Два коротеньких вопроса. Есть ли функционал доступен в приложении Брутфорс, которое по ссылке? В частности, доступен ли подбор пароля на физический образ Android? И второй вопрос. Если не запускается автоматический подбор пароля на тот же Android, то импортируем образ в Мобильный Криминалист, но автоматически не запускается. Возможно ли ручками задать брутфорсу?
— FBE и FDE – это моя боль, простите. Нет, к сожалению, в бесплатной версии FBE и FDE не поддерживаются. Сразу могу сказать, что есть специфика по поддержке хэша. Мы встраивали самые актуальные версии именно вот этих вот образов. Поэтому если что-то конкретное не поддерживается, атака не стартует из Мобильного Криминалиста в автоматическом режиме, то пишем на саппорт с обязательным указанием устройства, потому что мне необходимо будет доисследовать и встроить поддержку этих хэшей.
Будет возможно, конечно. Пополняем бэклог с удовольствием. Илья, подскажите, пожалуйста, там все? Следующий вопрос?
— Подожди, Илья, Илья, Илья, секундочку. А там Сан Саныч. Илья, секундочку, у меня тоже очень...
— Добрый день, а распределенный перебор когда-нибудь появится? Я же сказала, работаем над этим. Очень сильно просите, очень сильно работаем, честно. Я надеюсь, что в первой половине 26-го, но ничего не обещаю. Синяки на глазах это подтверждают, да? Нет, честно, мы начали работать над распределенным подбором, но поскольку hashcat выпустили версию 7.0 с огромным количеством обновлений, которые будут полезны вам же, мы решили, что сначала надо все-таки обновить ядро, а потом уже заниматься распределенным подбором. Наши разработчики уже похудели на 5 килограмм. Илья, там вопрос еще следующий был. Валерия, я внимательно послушал. Вот вы говорили, с одной стороны существуют возможности ИИ для создания нестандартных паролей, правда?
А не моделировали ли вы в обратную сторону ситуацию? Возможности ИИ для определения паролей, вот в частности ваши разработчики?
— Честно, нет, к сожалению, искусственный интеллект запрещено встраивать в Мобильный Криминалист. Законодательство будет ругаться. Но какая разница? Вы же все равно к этому придете. Нет, Сан Саныч, честно, пока нет. Идея интересная, попробовать в обратную сторону, но здесь что-то ближе к радужным таблицам, наверное. В общем, будем думать. Вижу поднятую руку, иду в процессе. Единственное, я вас, наверное, обойду с этой стороны, потому что там я, может быть, не протиснусь, поэтому нужна будет немножко помощь.
— Здравствуйте, вот возник вопрос. Вы только что сказали, что законодательство запрещает использование искусственного интеллекта. Вы можете озвучить, какое конкретно положение запрещает? Потому что на словах не совсем понятно, что подразумевается под искусственный интеллект, которым подбирают пароли. И есть вероятность, что на самом деле то, что под этим подразумевается, это просто какие-то традиционные алгоритмы, такие же, какие везде используются. И непонятно, как в этом смысле законодательство со всей ясностью обрушивается и говорит, о, нет, нельзя теперь. Вот, надеюсь, понятен вопрос.
— Вопрос понятен. У меня, конечно, есть юридическое образование, но на данный вопрос я вам отвечать юридически не буду. Но я могу сказать, что Мобильный Криминалист сам по себе не анализирует и не накапливает вашу информацию. Мы отдаем вам софт, и мы не получаем в обратно ничего. Соответственно, чтобы обучать что-то, нам нужно получать в обратку информацию. А вот это уже нехорошо.
— Теперь стало ясно.
Дмитрий Янковой, вы меня отпустите сегодня? Еще один вопрос. Хорошо, пока Илья Анатольевич идет к вопросу, у меня единственная просьба, коллеги, у вас всех, буквально у всех, будет запись сегодняшнего мероприятия, поэтому просьба убрать телефоны и не снимать. Мы вам все потом отправим по почте, все будет красиво. Илья Анатольевич, сейчас вопрос. Еще один буквально коротенький. Вы упоминали, что можно сделать словарь на основе извлеченных данных по конкретному устройству. На практике не видел, каким образом это из Мобильного Криминалиста можно? Да, это из Мобильного Криминалиста, то есть когда вы в МК Брутфорс. Там есть три метода. Стандартный словарь, маска и словарь на основе персональных данных. Вот если вы выберете словарь на основе персональных данных и нажмете кнопку «Добавить», у вас вызовется как раз-таки менеджер паролей, встроенный в МК, и там можно будет сформировать этот словарь.
Так, я предлагаю оставить все остальное в целом уже на прожарку. Валерия, большое спасибо. Давайте проводим Леру аплодисментами. Оставляем все ровным счетом так же.