Estuve viendo un video de seguridad en Irongeek el otro día (inmediatamente perdí la pista de qué video específico, desafortunadamente) donde el creador Dio algunos consejos interesantes sobre cómo hacer adivinanzas con contraseña en vivo contra una máquina remota durante una prueba de lápiz. El consejo fue el siguiente: usar el enfoque "tradicional" de elegir una o unas pocas cuentas de usuario y luego golpearlas con un diccionario de contraseñas comunes de tamaño considerable suele ser una manera pobre de hacer las cosas. Como alternativa, el autor sugiere cuál es básicamente el enfoque opuesto. Significado: elija una base de datos muy pequeña con las contraseñas más comunes y ejecútela contra una gran lista de usuarios. El argumento es que es más probable que tenga éxito, en términos de violar al menos una cuenta, si prueba 100 contraseñas extremadamente comunes contra 100 cuentas que si intenta 10,000 contraseñas comunes contra una cuenta.
Mi pregunta: ¿cuáles son las ventajas y desventajas de usar este enfoque en una auditoría de contraseña o prueba de pluma frente al enfoque de atacar a una / varias cuentas en profundidad? La desventaja más obvia es, bueno, obvia: si desea o necesita dirigirse a la cuenta de un usuario específico, este enfoque es probablemente fuera de la mesa. Por otro lado, me parece plausible que si está buscando ingresar a una o dos cuentas de cualquier tipo en una organización que tenga, digamos, al menos unos pocos cientos de usuarios, esto podría ser más efectivo. táctica. Y quizás, en algunas circunstancias, también podría facilitar el manejo de las protecciones de bloqueo / bloqueo de intentos de inicio de sesión.
Pero mi experiencia personal en la piratería de contraseñas no es muy profunda. Entonces, les preguntaré a aquellos que saben más que yo: ¿Cuáles son otras ventajas prácticas significativas & ¿Desventajas de usar este enfoque en comparación con golpear algunas cuentas con muchas contraseñas? ¿Cuáles son algunas otras circunstancias comunes en las que tiene sentido usar una táctica u otra?