Articulo de referencia

descifrado de contraseñas

En criptoanálisis y seguridad informática , el descifrado de contraseñas es el proceso de adivinar contraseñas [ 1 ] que protegen un sistema informático . Un enfoque común ( ata...

En criptoanálisis y seguridad informática , el descifrado de contraseñas es el proceso de adivinar contraseñas [ 1 ] que protegen un sistema informático . Un enfoque común ( ataque de fuerza bruta ) consiste en intentar repetidamente adivinar la contraseña y compararlas con un hash criptográfico disponible de la misma. [ 2 ] Otro tipo de enfoque es el ataque de pulverización de contraseñas , que suele ser automatizado y se realiza lentamente con el tiempo para pasar desapercibido, utilizando una lista de contraseñas comunes. [ 3 ]

El objetivo del descifrado de contraseñas puede ser ayudar a un usuario a recuperar una contraseña olvidada (ya que establecer una contraseña completamente nueva requeriría privilegios de administrador del sistema), obtener acceso no autorizado a un sistema o actuar como medida preventiva mediante la cual los administradores del sistema verifican si existen contraseñas fáciles de descifrar. En el caso de archivos individuales, el descifrado de contraseñas se utiliza para acceder a pruebas digitales a las que un juez ha autorizado el acceso cuando los permisos de un archivo en particular están restringidos.

Los ataques de fuerza bruta para adivinar contraseñas en sistemas en línea suelen ser ineficaces, ya que estos sistemas están diseñados para bloquear las cuentas tras un cierto número de intentos fallidos de inicio de sesión. Obtener el hash criptográfico de la contraseña permite realizar un número ilimitado de intentos sin conexión. Los archivos hash pueden ser obtenidos por terceros mediante una orden judicial o como parte de una filtración ilegal de datos . Si las contraseñas se reutilizan en diferentes sitios web, el archivo hash obtenido de uno de ellos puede utilizarse para descifrar contraseñas, y posteriormente, se pueden probar las mismas direcciones de correo electrónico en otros sitios web.

El método de ataque de fuerza bruta contra contraseñas evade las medidas de bloqueo de cuentas al intentar adivinar la misma contraseña en varias cuentas, lo que permite que transcurra un tiempo entre los intentos en la misma cuenta, que podrían incluir inicios de sesión legítimos. Este método no se dirige a cuentas específicas.

Tiempo necesario para las búsquedas de contraseñas

El tiempo necesario para descifrar una contraseña está relacionado con la seguridad en bits, que es una medida de la entropía de la contraseña , y con los detalles de cómo se almacena. La mayoría de los métodos de descifrado de contraseñas requieren que el ordenador genere muchas contraseñas candidatas, cada una de las cuales se comprueba. Un ejemplo es el descifrado por fuerza bruta , en el que un ordenador prueba todas las claves o contraseñas posibles hasta que lo consigue. Con varios procesadores, este tiempo se puede optimizar buscando desde el último grupo posible de símbolos y desde el principio simultáneamente, mientras que otros procesadores se encargan de buscar en una selección designada de posibles contraseñas. [ 4 ] Los métodos más comunes de descifrado de contraseñas, como los ataques de diccionario , la comprobación de patrones y las variaciones de palabras comunes, buscan optimizar el número de intentos y suelen probarse antes que los ataques de fuerza bruta. Una mayor seguridad en bits de la contraseña aumenta exponencialmente el número de contraseñas candidatas que deben comprobarse, en promedio, para recuperar la contraseña y reduce la probabilidad de que la contraseña se encuentre en cualquier diccionario de descifrado. [ 5 ]

La capacidad de descifrar contraseñas mediante programas informáticos también depende del número de contraseñas posibles que se pueden comprobar por segundo. Si el atacante dispone del hash de la contraseña objetivo, este número puede alcanzar miles de millones o billones por segundo, dado que es posible un ataque sin conexión . De lo contrario, la tasa depende de si el software de autenticación limita la frecuencia con la que se puede intentar una contraseña, ya sea mediante retrasos, CAPTCHA o bloqueos forzados tras un cierto número de intentos fallidos. Otra situación en la que es posible adivinar rápidamente una contraseña es cuando esta se utiliza para formar una clave criptográfica . En tales casos, un atacante puede comprobar rápidamente si una contraseña adivinada descifra correctamente los datos cifrados.

Para algunos tipos de hash de contraseñas, las computadoras de escritorio comunes pueden probar más de cien millones de contraseñas por segundo usando herramientas de descifrado de contraseñas que se ejecutan en una CPU de propósito general y miles de millones de contraseñas por segundo usando herramientas de descifrado de contraseñas basadas en GPU [ 1 ] [ 6 ] [ 7 ] . [ 8 ] La tasa de adivinación de contraseñas depende en gran medida de la función criptográfica utilizada por el sistema para generar hashes de contraseñas. Una función de hash de contraseñas adecuada, como bcrypt , es muchos órdenes de magnitud mejor que una función ingenua como MD5 o SHA simples . Una contraseña de ocho caracteres seleccionada por el usuario con números, mayúsculas y minúsculas mixtas y símbolos, con contraseñas seleccionadas comúnmente y otras coincidencias de diccionario filtradas, alcanza una fuerza estimada de 30 bits, según NIST. 2 30 son solo mil millones de permutaciones [ 9 ] y se descifrarían en segundos si la función de hash fuera ingenua. Cuando se combinan computadoras de escritorio comunes en un esfuerzo de descifrado, como puede hacerse con botnets , las capacidades de descifrado de contraseñas se extienden considerablemente. En 2002, distributed.net logró encontrar una clave RC5 de 64 bits en cuatro años, en un esfuerzo que involucró a más de 300.000 computadoras diferentes en distintos momentos y que generó un promedio de más de 12 mil millones de claves por segundo. [ 10 ]

Las unidades de procesamiento gráfico pueden acelerar el descifrado de contraseñas entre 50 y 100 veces en comparación con las computadoras de uso general para algoritmos de hash específicos. Por ejemplo, en 2011, los productos comerciales disponibles afirmaban tener la capacidad de probar hasta 2.800.000.000 de contraseñas NTLM por segundo en una computadora de escritorio estándar con un procesador gráfico de gama alta. [ 11 ] Un dispositivo de este tipo puede descifrar una contraseña de 10 letras en mayúsculas y minúsculas en un día. El trabajo se puede distribuir entre varias computadoras para obtener una aceleración adicional proporcional al número de computadoras disponibles con GPU comparables. Sin embargo, algunos algoritmos se ejecutan lentamente, o incluso están diseñados específicamente para ejecutarse lentamente, en las GPU. Ejemplos de ello son DES , Triple DES , bcrypt , scrypt y Argon2 .

La aceleración de hardware en una GPU ha permitido utilizar recursos para aumentar la eficiencia y la velocidad de un ataque de fuerza bruta para la mayoría de los algoritmos de hash. En 2012, Stricture Consulting Group presentó un clúster de 25 GPU que alcanzó una velocidad de ataque de fuerza bruta de 350 mil millones de intentos de contraseñas NTLM por segundo, lo que les permitió verificar958{\textstyle 95^{8}}combinaciones de contraseñas en 5,5 horas, suficiente para descifrar todas las contraseñas alfanuméricas de 8 caracteres con caracteres especiales comúnmente utilizadas en entornos empresariales . Usando ocl- Hashcat Plus en una plataforma de clúster virtual OpenCL , [ 12 ] el clúster de GPU basado en Linux se usó para "descifrar el 90 por ciento de los 6,5 millones de hashes de contraseñas pertenecientes a usuarios de LinkedIn ". [ 13 ]

Para algunos algoritmos de hash específicos, las CPU y las GPU no son una buena combinación. Se requiere hardware diseñado específicamente para funcionar a altas velocidades. El hardware personalizado se puede crear utilizando tecnología FPGA o ASIC . El desarrollo para ambas tecnologías es complejo y (muy) costoso. En general, las FPGA son favorables en pequeñas cantidades, las ASIC son favorables en cantidades (muy) grandes, son más eficientes energéticamente y más rápidas. En 1998, la Electronic Frontier Foundation (EFF) construyó un descifrador de contraseñas dedicado utilizando ASIC. Su máquina, Deep Crack , rompió una clave DES de 56 bits en 56 horas, probando más de 90 mil millones de claves por segundo. [ 14 ] En 2017, documentos filtrados mostraron que las ASIC se utilizaron para un proyecto militar que tenía el potencial de romper el código de muchas partes de las comunicaciones de Internet con cifrado más débil. [ 15 ] Desde 2019, John the Ripper admite el descifrado de contraseñas para un número limitado de algoritmos de hash utilizando FPGA. [ 16 ] Las empresas comerciales ahora utilizan configuraciones basadas en FPGA para descifrar contraseñas. [ 17 ]

Fácil de recordar, difícil de adivinar

Las contraseñas difíciles de recordar reducen la seguridad de un sistema porque:

  • Los usuarios podrían necesitar anotar o almacenar electrónicamente la contraseña utilizando un método inseguro.
  • Los usuarios necesitarán restablecer sus contraseñas con frecuencia, y
  • Los usuarios tienen más probabilidades de reutilizar la misma contraseña.

De manera similar, cuanto más estrictos sean los requisitos de seguridad de la contraseña, por ejemplo, "tener una combinación de letras mayúsculas y minúsculas y dígitos" o "cambiarla mensualmente", mayor será el grado en que los usuarios vulnerarán el sistema. [ 18 ]

En «La memorizabilidad y seguridad de las contraseñas» [ 19 ] , Jeff Yan et al. examinan el efecto de los consejos que se dan a los usuarios sobre cómo elegir una buena contraseña. Descubrieron que las contraseñas basadas en pensar en una frase y tomar la primera letra de cada palabra son igual de fáciles de recordar que las contraseñas elegidas ingenuamente, e igual de difíciles de descifrar que las generadas aleatoriamente. Combinar dos palabras no relacionadas es otro buen método. Tener un « algoritmo » diseñado personalmente para generar contraseñas poco comunes también es un buen método.

Sin embargo, pedir a los usuarios que recuerden una contraseña compuesta por una combinación de mayúsculas y minúsculas es similar a pedirles que recuerden una secuencia de bits: difícil de recordar y solo un poco más difícil de descifrar (por ejemplo, solo 128 veces más difícil de descifrar para contraseñas de 7 letras, menos si el usuario simplemente pone en mayúscula una de las letras). Pedir a los usuarios que utilicen letras y dígitos a menudo conduce a sustituciones fáciles de adivinar, como 'E' → '3' e 'I' → '1': sustituciones bien conocidas por los atacantes. Del mismo modo, escribir la contraseña una fila más arriba en el teclado es un truco común conocido por los atacantes.

Una investigación detallada en un artículo de abril de 2015, escrito por varios profesores de la Universidad Carnegie Mellon, muestra que la elección de la estructura de las contraseñas suele seguir varios patrones conocidos. Por ejemplo, cuando se requiere una longitud mínima de contraseña larga, como 16 caracteres, las personas tienden a repetir caracteres o incluso palabras enteras en sus contraseñas. [ 20 ] Como resultado, las contraseñas pueden ser mucho más fáciles de descifrar de lo que indicarían sus probabilidades matemáticas. Las contraseñas que contienen un solo dígito, por ejemplo, lo incluyen desproporcionadamente al final. [ 20 ]

Incidentes

El 16 de julio de 1998, CERT informó de un incidente en el que un atacante había encontrado 186.126 contraseñas cifradas. Para cuando se descubrió la brecha, ya se habían descifrado 47.642 contraseñas. [ 21 ]

En diciembre de 2009, se produjo una importante filtración de contraseñas en Rockyou.com que resultó en la divulgación de 32 millones de contraseñas. El atacante filtró la lista completa de las 32 millones de contraseñas (sin ninguna otra información identificativa) a internet. Las contraseñas se almacenaban en texto plano en la base de datos y se extrajeron mediante una vulnerabilidad de inyección SQL . El Centro de Defensa de Aplicaciones (ADC) de Imperva analizó la seguridad de las contraseñas. [ 22 ] Algunos de los hallazgos clave fueron:

  • Aproximadamente el 30% de los usuarios eligieron contraseñas cuya longitud era inferior a siete caracteres.
  • Casi el 60% de los usuarios eligieron sus contraseñas de un conjunto limitado de caracteres alfanuméricos, y
  • Casi el 50% de los usuarios usaban nombres, palabras de jerga, palabras del diccionario o contraseñas triviales que empleaban estructuras débiles como dígitos consecutivos y/o teclas adyacentes del teclado ; por ejemplo, la contraseña más común entre los propietarios de cuentas de RockYou era simplemente "123456". [ 22 ]

En junio de 2011, la OTAN (Organización del Tratado del Atlántico Norte) sufrió una brecha de seguridad que provocó la publicación de los nombres y apellidos, nombres de usuario y contraseñas de más de 11 000 usuarios registrados de su librería electrónica. Los datos se filtraron como parte de la Operación AntiSec , un movimiento que incluye a Anonymous , LulzSec y otros grupos e individuos de hackers. [ 23 ]

El 11 de julio de 2011, Booz Allen Hamilton , una importante consultora estadounidense que realiza una cantidad considerable de trabajo para el Pentágono , sufrió un ataque informático a sus servidores por parte de Anonymous , cuyas credenciales se filtraron ese mismo día. "La filtración, denominada 'Military Meltdown Monday', incluye 90.000 credenciales de inicio de sesión de personal militar, incluyendo personal del USCENTCOM , SOCOM , el Cuerpo de Marines , diversas instalaciones de la Fuerza Aérea , Seguridad Nacional , personal del Departamento de Estado y lo que parecen ser contratistas del sector privado". [ 24 ] Se descubrió que estas contraseñas filtradas estaban cifradas con SHA-1 sin sal , y posteriormente fueron analizadas por el equipo ADC de Imperva , revelando que incluso algunos militares utilizaban contraseñas tan débiles como "1234". [ 25 ]

El 18 de julio de 2011, Microsoft Hotmail prohibió la contraseña: "123456". [ 26 ]

En julio de 2015, un grupo que se hacía llamar "The Impact Team" robó los datos de los usuarios de Ashley Madison . [ 27 ] Muchas contraseñas fueron cifradas utilizando tanto el algoritmo bcrypt, relativamente seguro, como el hash MD5, más débil . Atacar este último algoritmo permitió al grupo de descifrado de contraseñas CynoSure Prime recuperar unos 11 millones de contraseñas en texto plano. [ 28 ]

Prevención

Un método para evitar que se descifre una contraseña consiste en garantizar que los atacantes no puedan acceder ni siquiera a la contraseña cifrada. Por ejemplo, en el sistema operativo Unix , las contraseñas cifradas se almacenaban originalmente en un archivo de acceso público . En los sistemas Unix modernos (y similares), en cambio, se almacenan en el archivo shadow password , al que solo pueden acceder los programas que se ejecutan con privilegios mejorados (es decir, privilegios de "sistema"). Esto dificulta que un usuario malintencionado obtenga las contraseñas cifradas; muchas colecciones de hashes de contraseñas han sido robadas a pesar de esta protección. Además, algunos protocolos de red comunes transmiten contraseñas en texto plano o utilizan esquemas débiles de desafío/respuesta. [ 29 ] [ 30 ]/etc/passwd/etc/shadow

El uso de la sal , un valor aleatorio único para cada contraseña que se incorpora al proceso de hash, impide que se ataquen varios hashes simultáneamente y también evita la creación de diccionarios precalculados como las tablas arcoíris .

Otro enfoque consiste en combinar una clave secreta específica del sitio con el hash de la contraseña, lo que impide la recuperación de la contraseña en texto plano incluso si se roban los valores hash. Sin embargo, los ataques de escalada de privilegios que pueden robar archivos hash protegidos también pueden exponer el secreto del sitio. Un tercer enfoque consiste en utilizar funciones de derivación de claves que reducen la probabilidad de adivinar las contraseñas. [ 31 ] : 5.1.1.2

Los sistemas Unix modernos han reemplazado la función tradicional de hash de contraseñas basada en DES , crypt(), con métodos más robustos como crypt-SHA , bcrypt y scrypt . [ 32 ] Otros sistemas también han comenzado a adoptar estos métodos. Por ejemplo, Cisco IOS originalmente utilizaba un cifrado Vigenère reversible para cifrar contraseñas, pero ahora utiliza md5-crypt con un salt de 24 bits cuando se usa el comando "enable secret". [ 33 ] Estos métodos más recientes utilizan valores de salt grandes que impiden que los atacantes realicen ataques sin conexión de manera eficiente contra múltiples cuentas de usuario simultáneamente. Los algoritmos también son mucho más lentos en ejecutarse, lo que aumenta drásticamente el tiempo necesario para realizar un ataque sin conexión exitoso. [ 34 ]

Muchos algoritmos hash utilizados para almacenar contraseñas, como MD5 y la familia SHA , están diseñados para un cálculo rápido con bajos requisitos de memoria y una implementación eficiente en hardware. Se pueden ejecutar múltiples instancias de estos algoritmos en paralelo en unidades de procesamiento gráfico (GPU), lo que acelera el descifrado. Como resultado, los algoritmos hash rápidos son ineficaces para prevenir el descifrado de contraseñas, incluso con sal. Algunos algoritmos de estiramiento de clave , como PBKDF2 y crypt-SHA, calculan iterativamente los hashes de las contraseñas y pueden reducir significativamente la velocidad a la que se pueden probar las contraseñas, si el número de iteraciones es suficientemente alto. Otros algoritmos, como scrypt , son exigentes en memoria , lo que significa que requieren cantidades relativamente grandes de memoria además de un cálculo que consume mucho tiempo y, por lo tanto, son más difíciles de descifrar utilizando GPU y circuitos integrados personalizados.

En 2013 se anunció una competición de hash de contraseñas a largo plazo para elegir un nuevo algoritmo estándar para el hash de contraseñas, [ 35 ] siendo Argon2 el ganador en 2015. Otro algoritmo, Balloon , es recomendado por el NIST . [ 36 ] Ambos algoritmos son difíciles de usar en términos de memoria.

Soluciones como un token de seguridad proporcionan una prueba formal de la contraseña mediante su constante cambio. Estas soluciones reducen drásticamente el tiempo disponible para un ataque de fuerza bruta (el atacante necesita descifrar y usar la contraseña en un solo cambio) y disminuyen el valor de las contraseñas robadas debido a su corta validez temporal.

Software

Existen numerosas herramientas de software para descifrar contraseñas, pero las más populares [ 37 ] son ​​Aircrack-ng , Cain & Abel , John the Ripper , Hashcat , Hydra , DaveGrohl y ElcomSoft . Muchos paquetes de software de apoyo a litigios también incluyen funcionalidades para descifrar contraseñas. La mayoría de estos paquetes emplean una combinación de estrategias de descifrado; los algoritmos con ataques de fuerza bruta y de diccionario han demostrado ser los más productivos. [ 38 ]

La mayor disponibilidad de potencia informática y software automatizado para descifrar contraseñas, fácil de usar para principiantes, para varios sistemas de protección ha permitido que la actividad sea adoptada por los script kiddies . [ 39 ]

Véase también

Referencias

  1. 1 2 "hashcat - recuperación avanzada de contraseñas" . hashcat . Archivado del original el 26 de junio de 2016. Recuperado el 27 de mayo de 2026 .
  2. Montoro, Massimiliano (2005). "Manual de usuario de Cain & Abel: Descifrador de contraseñas por fuerza bruta" . oxid.it (ya no existe) . Archivado del original el 7 de junio de 2019. Recuperado el 13 de agosto de 2013 .
  3. "¿Qué es el ataque de fuerza bruta contra contraseñas? Cómo detener los ataques de fuerza bruta contra contraseñas" . Archivado del original el 30 de septiembre de 2022. Consultado el 16 de septiembre de 2021 .
  4. Bahadursingh, Roman (19 de enero de 2020). "Un algoritmo distribuido para el descifrado de contraseñas por fuerza bruta en n procesadores" . doi : 10.5281/zenodo.3612276 . Archivado del original el 24 de junio de 2022. Consultado el 24 de junio de 2022 .{{cite journal}}: Para citar una revista se requiere |journal=( ayuda )
  5. Lundin, Leigh (11 de agosto de 2013). "PINs y contraseñas, parte 2" . SleuthSayers.org . Orlando. Archivado del original el 19 de mayo de 2022. Recuperado el 24 de junio de 2022 .
  6. Alexander, Steven. (20 de junio de 2012) El Encantador de Errores: ¿Qué tan largas deben ser las contraseñas? Archivado el 7 de abril de 2022 en Wayback Machine . Bugcharmer.blogspot.com. Recuperado el 31 de enero de 2013.
  7. Blog de Cryptohaze: 154 mil millones de NTLM/seg en 10 hashes. Archivado el 6 de marzo de 2016 en Wayback Machine . Blog.cryptohaze.com (15 de julio de 2012). Consultado el 31 de enero de 2013.
  8. Puntos de referencia de John the Ripper Archivado el 5 de mayo de 2018 en Wayback Machine . openwall.info (30 de marzo de 2010). Consultado el 31 de enero de 2013.
  9. Burr, WE; Dodson, DF; Polk, WT (2006). Directrices de autenticación electrónica (PDF) (Informe). Gaithersburg, MD: Instituto Nacional de Estándares y Tecnología. doi : 10.6028/nist.sp.800-63v1.0.2 .
  10. "Estado del proyecto de clave de 64 bits" . Distributed.net. Archivado del original el 10 de septiembre de 2013. Recuperado el 27 de marzo de 2008 .
  11. "Tabla de velocidad de recuperación de contraseñas" . ElcomSoft . Archivado del original el 21 de febrero de 2011. Consultado el 1 de febrero de 2011 .
  12. "Plataforma de clúster VCL" . mosix.cs.huji.ac.il . Archivado del original el 19 de octubre de 2021. Consultado el 12 de septiembre de 2021 .
  13. "Un clúster de 25 GPU descifra todas las contraseñas estándar de Windows en menos de 6 horas" . 2012. Archivado del original el 27 de enero de 2019. Consultado el 27 de enero de 2019 .
  14. "La máquina descifradora de EFF DES aporta honestidad al debate sobre criptomonedas" . EFF. Archivado del original el 1 de enero de 2010. Consultado el 7 de junio de 2020 .
  15. Biddle, Sam (11 de mayo de 2017). "La Universidad de Nueva York expuso accidentalmente un proyecto informático militar de descifrado de códigos a toda Internet" . The Intercept . Archivado del original el 9 de junio de 2022. Recuperado el 6 de junio de 2020 .
  16. "announce - [ openwall-announce ] John the Ripper 1.9.0-jumbo-1" . openwall.com . Archivado del original el 8 de noviembre de 2020 . Recuperado el 6 de junio de 2020 .
  17. "¿Descifrar contraseñas con Bcrypt es extremadamente lento? No si usas..." . Medium . 8 de septiembre de 2020. Archivado del original el 20 de septiembre de 2021. Recuperado el 12 de septiembre de 2021 .
  18. Gestión de la seguridad de la red . Fred Cohen & Associates. All.net. Consultado el 31 de enero de 2013.
  19. Yan, J.; Blackwell, A.; Anderson, R.; Grant, A. (2004). "Facilidad de memorización y seguridad de contraseñas: resultados empíricos" ( PDF) . IEEE Security & Privacy . 2 (5): 25. doi : 10.1109/MSP.2004.81 . S2CID 206485325. Archivado (PDF) del original el 6 de diciembre de 2022. Recuperado el 24 de junio de 2022 . 
  20. 1 2 Steinberg, Joseph (21 de abril de 2015). "Nueva tecnología descifra contraseñas 'fuertes': lo que necesitas saber" . Forbes . Archivado del original el 31 de agosto de 2017. Recuperado el 7 de septiembre de 2017 .
  21. "CERT IN-98.03" . Archivado del original el 9 de julio de 2010. Recuperado el 9 de septiembre de 2009 .
  22. 1 2 "Peores prácticas de contraseñas para consumidores" (PDF) . Imperva.com . Archivado (PDF) del original el 24 de junio de 2022. Recuperado el 24 de junio de 2022 .
  23. "Ataque informático a la OTAN" . The Register . Archivado del original el 26 de julio de 2020. Consultado el 24 de julio de 2011 .
  24. "Anonymous filtra 90.000 cuentas de correo electrónico militares en su último ataque antisegmentación" . 11 de julio de 2011. Archivado del original el 24 de junio de 2022. Consultado el 24 de junio de 2022 .
  25. "Análisis de contraseñas militares" . Imperva.com . 12 de julio de 2011.
  26. "Microsoft bloquea 123456 cuentas de Hotmail" . Imperva.com . 18 de julio de 2011. Archivado del original el 27 de marzo de 2012.
  27. "Ashley Madison: Hackers publican datos robados de un sitio de citas" . bankinfosecurity.com . Archivado del original el 11 de abril de 2021. Consultado el 11 de abril de 2021 .
  28. "Investigadores descifran 11 millones de contraseñas de Ashley Madison" . bankinfosecurity.com . Archivado del original el 11 de abril de 2021. Consultado el 11 de abril de 2021 .
  29. Singer, Abe (noviembre de 2001). "No Plaintext Passwords" (PDF) . Login . 26 (7): 83–91 . Archivado (PDF) del original el 24 de septiembre de 2006.
  30. "Criptoanálisis del protocolo de tunelización punto a punto de Microsoft" . Schneier.com . 7 de julio de 2011. Archivado del original el 21 de mayo de 2016. Consultado el 31 de enero de 2013 .
  31. Grassi, Paul A (junio de 2017). "SP 800-63B-3 – Directrices de identidad digital: autenticación y gestión del ciclo de vida" (PDF) . NIST. doi : 10.6028/NIST.SP.800-63b . Archivado (PDF) del original el 1 de abril de 2019. Recuperado el 3 de febrero de 2021 .{{cite journal}}: Para citar una revista se requiere |journal=( ayuda )
  32. Un esquema de contraseña adaptable al futuro. Archivado el 24 de septiembre de 2008 en Wayback Machine . Usenix.org (13 de marzo de 2002). Consultado el 31 de enero de 2013.
  33. Preguntas frecuentes de MDCrack 1.8 Archivado el 27 de agosto de 2008 en Wayback Machine . Ninguno. Recuperado el 31 de enero de 2013.
  34. Protección con contraseña para sistemas operativos modernos. Archivado el 11 de marzo de 2016 en Wayback Machine . Usenix.org. Consultado el 31 de enero de 2013.
  35. "Competencia de Hashing de Contraseñas" . Archivado del original el 2 de septiembre de 2013. Consultado el 3 de marzo de 2013 .
  36. "NIST SP800-63B Sección 5.1.1.2" (PDF) . nvlpubs.nist.gov . Archivado (PDF) del original el 1 de abril de 2019. Consultado el 3 de febrero de 2021 .
  37. "Los 10 mejores programas para descifrar contraseñas" . Sectools. Archivado del original el 11 de mayo de 2019. Consultado el 1 de noviembre de 2009 .
  38. "Manténgase seguro: vea cómo funcionan los programas para descifrar contraseñas - Blog de Keeper" . Blog de seguridad de Keeper - Noticias y actualizaciones de productos de ciberseguridad . 28 de septiembre de 2016. Archivado del original el 21 de octubre de 2020. Consultado el 7 de noviembre de 2020 .
  39. Anderson, Nate (24 de marzo de 2013). "Cómo me convertí en un descifrador de contraseñas: Descifrar contraseñas es oficialmente una actividad de "script kiddie" ahora" . Ars Technica . Archivado del original el 26 de octubre de 2017. Recuperado el 24 de marzo de 2013 .
  • Philippe Oechslin: Logrando una compensación más rápida entre tiempo y memoria en criptoanálisis. Archivado el 9 de abril de 2023 en Wayback Machine CRYPTO 2003: pp. 617-630.
  • Recopilación de filtraciones realizadas por The Anonymous y LulzSec en 2011.
  • Conferencia internacional sobre contraseñas
  • Seguridad de contraseñas: pasado, presente y futuro. Presentación Passwords12.
  • Lista de Skullsecurity de colecciones de contraseñas comprometidas. Archivada el 15 de diciembre de 2019 en Wayback Machine .
Obtenido de " https://en.wikipedia.org/w/index.php?title=Password_cracking&oldid=1362804412 "