Expanding password dictionaries by generating new probable passwords using machine learning techniques
2024
0 views
0 downloads
Advisor: Dr. Öğr. Üyesi Murat Ak
Abstract (TR)
Çevrimiçi hesaplar, kullanıcı adları ve farklı parola kombinasyonları kullanılarak korunmaktadır. Parolalar kullanıcıların hesaplarına ve bu hesaplarda bulunan banka hesap bilgileri, satın alma geçmişi, ev adresi gibi kişisel bilgilerine yapılan yetkisiz erişimlere karşı koruma sağlamaktadır. Şifre ne kadar güçlü oluşturulursa, kullanıcıların hesapları bilgisayar korsanı hacker'lardan ve kötü amaçlı yazılımlardan o kadar iyi derecede korunacaktır. Bu sebeple, sistem ve ağ güvenliğini sağlamak için, kullanıcıların sistemlerindeki tüm hesaplar için güçlü ve sağlam şifreler bulundurması gerekmektedir. Zayıf bir parola; sözlükteki sözcükler, özel adlar ve kullanıcı adlarından türetilen sözcükler de dahil olmak üzere tüm olası parolaların bir alt kümesini kullanan kaba kuvvet saldırısı gerçekleştirilerek tahmin edilmesi kolay olan paroladır. Ayrıca zayıf ve kolay kırılabilir bir parola, kısa, yaygın kullanılan veya sistem varsayılanı şifrelerdir. Zayıf şifrelerin zaafiyet oluşturduğu göz önünde bulundurulduğunda, yapılan hack saldırılarında zayıf şifreler önemli bir rol oynamaktadır. Bazı uygulamalar kullanıcılara kolaylık sağlamak için, kullanıcılarına her zaman güçlü şifre oluşturma ve kullandırma zorunluluğu şart koşmayabilmektedir. Bu durum, kullanıcıların password, password123, Password@123, 123456, telefon numaralarından oluşan parolalar gibi zayıf parolalar oluşturmalarında önemli bir etki teşkil etmektedir. Bir parola yeterli uzunlukta olup, özel karakter içerse bile, kolay tahmin edilebilen zayıf bir parola olabilmektedir. Örneğin Gorkem@12345 parolası karmaşık bir şifre gibi görünse de tahmin edilebilmektedir. Zayıf şifreler arasında kullanıcının adını, adresini veya telefon numarasını içeren şifreler bulunmaktadır. Bu tarz bilgiler ve pattern'lar içeren şifreler human-like parolalardır. Kullanıcılar şifreleri oluştururken özel karakter içeren rastgele string'ler kullanmalıdır ve oluşturulan bu şifrelerin uzunlukları çok kısa olmamalıdır. Çünkü zayıf şifreler saldırganlar tarafından kaba kuvvet saldırılarıyla kırılabilmektedir veya parolaların uzunlukları çok kısaysa tahmin edilebilir olabilmektedir. Hatırlaması zor olsa da, rastgele string veya özel karakterler içeren ve belli bir uzunluktan daha kısa olmayan parolalar güvenlik açısından oldukça güvenlidir. Bir şifre günlük hayattan ifadeler içeriyorsa zayıf bir şifre olarak nitelendirilmektedir. Bunun nedeni çoğunlukla tahmin edilebilir olmaları ve sözlük saldırılarıyla saldırıya uğrayabilir ve ele geçirilebilir olmalarından kaynaklanmaktadır. Parola sözlüğü, olası parolaları ihtiva etmekte olan bir listedir. Saldırgan, ele geçirilmiş bir şifre veri tabanından, bir şifrenin hash'ini elde ettiği zaman, bir parola sözlüğünde muhafaza edilen tüm şifrelerin hash'ini, elde edilen hash değeriyle karşılaştırabilmektedir ve bir eşleşme bulunursa hash değerine karşılık gelen şifreyi bulabilmektedir. Bu durum, sözlük saldırısı olarak adlandırılmaktadır. Sızdırılan şifreler analiz edilip incelendikten sonra en sık kullanılan şifrelerin basit sözlük kelimeleri olduğu, şifre hash'lerini kırmanın en yaygın yönteminin ise sözlük saldırıları olduğu görülmüştür. İnsanlar hatırlanması kolay şifreler oluşturma eğilimindedirler, bu nedenle genellikle şifre sözlüklerinde bulunan, günlük hayatta kullanılan yaygın ifadeleri seçmektedirler. Kelime Listeleri olarak da bilinen parola sözlükleri, sözlük saldırısı gerçekleştirerek şifreleri kırmak için kullanılmaktadır ve sızdırılmış veritabanlarından alınan gerçek şifre dökümlerinden oluşmaktadır. Rockyou.txt bu kelime listelerinden bir tanesidir. Diğerleri ise milyonlarca şifreden oluşan daha büyük yığınlardan alınmış ve en sık tekrarlanan öğelerle oluşturulmuştur. SecLists, WordList-Compendium, Kaonashi, Crackstation Wordlist Şifre Kırma Sözlüğü, RockYou ve Top-WPA-Probable sözlük saldırısı gerçekleştirmek amacıyla oluşturulmuş olan parola sözlüklerinden bazılarıdır. Sözlük saldırısı gerçekleştirirken, saldırganın kırmak istediği şifrenin, saldırı yapmak için kullanmış olduğu parola sözlüğünde bulunan muhtemel şifrelerden biri olma ihtimali ne kadar yüksek olursa, atak yapılan şifrenin kırılma olasılığı da o kadar artmaktadır. Bu tez çalışmasında sözlük saldırıları yapılırken bu kelime listelerini kullanmak ve sözlük saldırısıyla şifre kırma işlemini bir sonraki aşamaya taşımak için makine-benzeri-oluşturulmuş veya insan-benzeri-oluşturulmuş gibi sınıflandırılmış parola sözlükleri oluşturmaya çalışılmıştır. Zenginleştirilmiş parola sözlükleri, makine öğrenmesi ve derin öğrenme yöntemlerinden LSTM (RNN) kullanılarak oluşturulmuştur. Bu projede, makine öğrenimi teknikleri kullanılarak mevcut parola sözlüğü listelerinin genişletilmesi, mevcut şifre cümlelerinin diğer permütasyonlarla birleştirilmesi ve gerçek bir insan kullanıcının oluşturabileceği tarzda daha fazla potansiyel şifre geliştirilmesi üzerine yoğunlaşılmıştır. Üretilen şifrenin makine benzeri mi yoksa kullanıcı benzeri mi üretildiğine göre sınıflandırma işlemi yapıldıktan sonra kullanıcının oluşturabileceği tarzda şifreler oluşturulmakta ve yeni parola sözlük listeleri oluşturulmaktadır. İnsanların hatırlanması kolay şifreler oluşturma eğiliminde olmaları ve günlük hayatta kullanılan ortak ifadeleri seçmeleri nedeninden yola çıkılarak, insan-benzeri-üretilmiş parolalar oluşturularak ve bunlar kullanılarak zenginleştirilmiş parola sözlükleri oluşturulmuş ve bu insan kullanıcıların oluşturabileceği tarzda parolalarla oluşturulmuş sözlükler kullanılarak daha güçlü saldırılar gerçekleştirilmesinin mümkün olup olmadığı araştırılmıştır. Tezin amacı, sözlük saldırılarının kapasitesini arttırmak amacıyla gerçek insan kullanıcıların gelecekte oluşturabileceği potansiyel mantıksal şifreleri üretip zenginleştirilmiş sözlükler oluşturmaktır. Bu araştırmada parola sözlüğü saldırılarına ek güç vererek, sözlük saldırılarının aslında önceden inanıldığından daha etkili olduğunu göstermek mümkün olacaktır. Makine öğrenimi literatüründe amacımıza uygun yaygın bir yöntem RNN(LSTM)'dir. Bu nedenle Makine Öğrenmesi tekniklerinden biri olarak Yinelemeli Sinir Ağları (RNN) kullanılmaktadır. Bu çalışmada Yinelemeli Sinir Ağı (RNN) mimarisi olarak Uzun Kısa-Süreli Bellek (LSTM) kullanılmıştır. Ayrıca bu tezde şu soru ele alınmaktadır: Makine öğrenmesi tekniklerini kullanarak, mevcut şifreleri analiz edip, şifre sınıflandırma işleminden sonra yenilerini ekleyerek bir şifre sözlüğünü zenginleştirebilir miyiz? Şifre sözlüklerinin bu şekilde güçlendirilmesiyle sözlük saldırılarının aslında sanıldığından daha etkili ve efektif hale getirilmesi mümkün olacaktır.
Author
Dr. Mehmet Görkem Kestane
How to Cite
Mehmet Görkem Kestane (Yüksek Lisans Tezi). Expanding password dictionaries by generating new probable passwords using machine learning techniques, 2024, Akdeniz University.
Keywords
License
Tüm Hakları Saklıdır
This work is shared under the specified license terms.
More theses from Akdeniz University
- Spin-1 Blume-Capel ve karma spin (1/2, 1) Ising modellerinin termodinamik geometri çerçevesinde incelenmesi(2024)
- Hava kirliliği ve kentleşme ile COVID-19 ilişkisinin coğrafi bilgisistemleri kullanılarak belirlenmesi(2025)
- Orman yangını risk alanlarının tespiti ve haritalanması: Kaş, Antalya örneği(2025)
- Christopher Marlowe'un eserlerinde değerlerin analizi(2022)
- Andriake Granarium'u ve sosyo-ekonomik etkileri(2022)
- Yağ, şeker ve protein ağırlıklı beslenmenin Drosophila melanogaster'de genotoksik potansiyele etkisi(2022)
