Mandiant 發布 NTLMv1 彩虹表:僅需 600 美元即可在 12 小時內破解密碼
資安巨頭 Mandiant 公開 NTLMv1 彩虹表數據庫,展示如何在 12 小時內、以不到 600 美元成本破解微軟舊式認證協議。這項行動旨在推動企業停用高風險的 NTLMv1,避免成為駭客目標。
資安界投下震撼彈。網絡安全巨頭 Mandiant(Google Cloud 旗下)近日公開了一份針對微軟 NTLMv1 哈希算法的密碼破解數據庫,即所謂的「彩虹表」。此舉旨在強迫那些仍在使用過時協議的企業正視風險,因為這意味著攻擊者現在能以極低成本突破防線。
低成本暴力破解:Mandiant NTLMv1 彩虹表的威脅
根據 Mandiant 發布的報告,這份託管於 Google Cloud 的彩虹表,允許安全研究人員(或駭客)在不到 12 小時 的時間內,利用價值低於 600 美元 的家用級硬體還原密碼。這對於仍依賴 Net-NTLMv1 進行網絡身份驗證(如 SMB 網絡共享)的系統來說,無異於門戶大開。
彩虹表是一種預先計算好的哈希值與明文密碼對照表。由於 NTLMv1 的金鑰空間有限,且缺乏現代加密協議的安全性,構建此類表難度較低。雖然這類技術已存在 20 年 之久,但 Mandiant 此次將其「民主化」,讓破解門檻降至前所未有的水平。
舊式協議的末路:資安管理者應儘速最佳化
許多企業因為舊有軟體相容性問題,遲遲不願停用 NTLMv1。然而,隨著 Mandiant 數據庫的公開,這種「鴕鳥心態」將面臨翻天覆地的挑戰。資安專業人士必須意識到,保護 legacy 系統的代價已遠高於升級系統的成本。
相关文章
非官方網站「UK Visa Portal」將至少10萬名申請者的護照與自拍照片公開暴露於網路上,問題至今未修復。對計畫赴英的華人旅客與留學生而言,這是一次關鍵的資安警示。
馬斯克控告OpenAI與微軟案進入陪審團審議。慈善信託違反、不當得利、共謀三大指控,判決結果可能顛覆OpenAI的營利化轉型,影響全球AI產業格局。
Meta於5月8日移除Instagram私訊加密選項,同週Chrome被發現偷裝4GB AI模型、教育平台遭勒索攻擊癱瘓。本文解析本週最關鍵的資安事件與其深層意涵。
法庭公開的內部郵件顯示,微軟高層在2017至2018年間對投資OpenAI高度懷疑。這批郵件如何重新定義我們對科技巨頭決策邏輯的理解?
观点
分享你对这篇文章的看法
登录加入讨论