看板 ntucrc 關於我們 聯絡資訊
Dr.J異言堂 沒有解不開的密碼 ABC到123,惱人數字滿天飛 從各種實戰經驗可以得知,天下沒有打不開的鎖,當然也沒有解不了的密碼,頂多只是花費時間長短的差別而已。 當你把摩托車或汽車放在路邊時,會一併鎖上大鎖嗎? 開玩笑,這是基本常識對吧?在路邊停車,不鎖大鎖怎成?往往一個還不夠,前後輪得同時鎖上兩三個才放心。 之前我也是這樣想的,直到某次看綜藝節目,中央警察大學的開鎖教官謝文苑先生現身說法,我才見識到,原來看似「固若金湯」的大鎖,也有被輕易攻破的可能。 節目裡的「現場教學」當下引起我的好奇心,於是馬上找了支鐵鎚動手做做看。乖乖,不做不知道,一做嚇一跳!原本以為防禦力破錶的「霸王黑金剛」鎖,竟然只要往旁側一敲、同時拉住鎖環朝上一拔,不到兩秒鐘就乖乖解體了! 真是見鬼了,看來以後路邊停車時,拿條鐵鍊把愛車給五花大綁還比較有用。 道高一尺,魔高一丈 這樣的狀況其實也可以在電腦、網路上看到。比方說,儘管網路銀行會是未來的趨勢之一,但如果你現在就在家中寬頻,甚至是公眾區域網路(如學校、公司等)裡頭「一秒鐘幾十萬上下」,那Dr.J真要對你的「勇氣可嘉」拍拍手。 講到網路安全技術,常會有業界人士拍胸脯打包票,說某某安全協定,就算「用超級電腦來破解也要跑個5年」之類的話。的確,技術本身或許無懈可擊,但由電腦與寬頻所架構的環境,真的讓人安心嗎? 如果你曾經看過周潤發主演的《縱橫四海》,大概會對炸金庫那一幕印象深刻吧!金庫的鋼製大門號稱是10根炸藥也炸不開的,但主角最後還是只用了1根炸藥,就把鋼製大門旁邊的水泥牆壁輕鬆炸開而脫身。 換句話說,現實生活中的駭客,並不會像好萊塢電影所演的那樣,卯起來敲鍵盤去玩猜密碼遊戲。而是繞過銅牆鐵壁,改朝防禦脆弱的環節來下手。 從這一兩年報章新聞有披露的手法來看,大致的手法有底下幾個: 1. 呆子解碼法 使用的密碼太好猜了,就算是業餘人士也能夠輕鬆破解。最常見的情形,像是有人喜歡用生日或電話號碼當密碼,至於公司行號則常用統一編號。有些人的記性較差,因此喜歡用周遭可見的英文單字當作開機密碼。Dr.J就碰過好幾次有人用顯示器的牌子名稱來加密呢! 2. 暴力解碼法 也就是一組一組的密碼打進去測試,不過這實在太累人了,因此通常試了幾組可能性最高的組合後,就會改用工具程式搭配字典檔來進行,讓電腦從A&D一路猜到Zoo。雖然這招是基本功,但除非對方喜歡用寵物名字來當密碼,否則太過曠日費時,真拿這一招去駭客就遜掉了。 3. 姜太公釣魚 首先複製信用卡公司的網頁,放到自己的網站上,然後找一封信用卡的電子郵件對帳單,把金額改成對方會起疑心的數目,同時將底下的查詢網址連結到自己的假網頁上。把這封郵件大量寄出後,總會有幾隻小貓上當,到假網頁來登錄。等到他們輸入卡號與密碼,假網頁會自動連回去真網站的登錄畫面,使用者這時當然一頭霧水啦!不過,他們的機密資料也全到手囉! 4. 側錄工具 只要放個竊聽器Sniffer(網路監看工具)在網路中,一來一往的數據資料就很容易被中途給攔截下來,這種情形最常發生在區域網路中,若是未加密的無線網路那就更可怕了!像是MSN Messenger或電子郵件其實都很脆弱,盡可能別在上頭談論機密資料。前述的網路加密協定,可以發揮效用的就是這一環。 5. 木馬程式 你在網路上登錄的帳號密碼,或多或少都會有Cookie或暫存檔留在硬碟裡頭,也都可以找出蛛絲馬跡。駭客最厲害的手法,就是透過垃圾郵件或類似「免費情色網」這樣的網頁,在裡頭暗植木馬程式,當它在你電腦中啟動時,就會自動把相關資料送到駭客的電子信箱中,令人防不勝防。 6. 登堂入室 如果你的電腦沒有安裝防火牆,或是Windows又出現哪個新漏洞,那麼駭客就很容易「拜訪」你的電腦,到硬碟裡頭翻箱倒櫃啦!他們喜歡用程式來回掃描網路上不設防的電腦,可別以為自己是浮動IP就不會碰上喔!此外,如果使用P2P或即時通訊軟體,被入侵的機率又會增高不少。不過弔詭的是,「水泥牆壁」被攻破的機率很高,但業者卻一味加強「鋼製大門」的裝甲,陷入了「大鎖愈多愈安全」的迷思。之前Dr.J看了「窮爸爸,富爸爸」後,跑去號稱最安全的XX網路證券開戶,該網站結合了SSL、RCA等加密協定,同時金鑰也定期更換,還得用個人專用的磁碟片才能登入。 Dr.J可以拍胸脯向各位保證,這個網站做得真的很安全。因為就算Dr.J有了正確密碼、磁片與金鑰,千方百計怎麼嘗試就是進不去哩! 取個好記的密碼 雖然現在不搞情報戰了,但現代人的密碼卻愈來愈多。舉凡金融卡、Windows、電子郵件,甚至是手機開機,都得有一串「神奇數字」才能夠啟動。 通常專家會告訴你,一組安全的密碼,一定得用大小寫混合,外加數字、符號,才是最安全的設計,也盡量不要重複使用在其他地方。 問題是,這樣誰記得住啊! 其實中文字倒是很厲害的密碼。如果你對PC home上一期的封面故事--「終結亂碼」有印象,你就會知道中文字等於一串ASC II碼,駭客們就算想破解也無從著手,同時對我們來說也很好記。但幾乎沒有系統會支援這種加密方式,所幸Dr.J的朋友曾傳授過類似「絕招」,個人覺得還挺實用的。 如果想以中文的思維來設計密碼,你可以透過慣用的輸入法,以自己的姓名(或其他有意義的名稱)來對應鍵盤上的按鍵。比方說「阿文」的注音輸入法是「8jp6」、倉頡鍵則是「nlmoyk」,這樣不但好記,也更安全囉! Dr.J的摩托車後來乾脆都不鎖大鎖了,那麼該怎樣防盜呢?古有明訓:「若不想東西被偷,就弄到連小偷都不想偷」。 這兩年最有效的防竊辦法,就是將引擎號碼打印幾組在車身上,因為銷贓困難,偷兒也不會想下手。可惜Dr.J的愛車「生不逢時」,於是我找了一罐噴漆,將它噴成「101忠狗」,勉強湊合一下囉! 個人對這樣的防盜效果還算滿意啦!在台北這五年下來,除了前輪曾經整組被拔走、騎在路上有點小害羞之外,目前還天天騎著上班呢! 抽言1: 換句話說,現實生活中的駭客,並不會像好萊塢電影所演的那樣,卯起來敲鍵盤去玩猜密碼遊戲。而是繞過銅牆鐵壁,改朝防禦脆弱的環節來下手。 抽言2 如果想以中文的思維來設計密碼,你可以透過慣用的輸入法,以自己的姓名(或其他有意義的名稱)來對應鍵盤上的按鍵。比方說「阿文」的注音輸入法是「8jp6」、倉頡鍵則是「nlmoyk」,這樣不但好記,也更安全囉! <<以上摘路自PCHOME雜誌>> -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 140.112.86.85