Открыть сервис

Словарная атака

Словарная атака — это метод автоматизированного подбора пароля или ключа шифрования, основанный на последовательном переборе всех возможных комбинаций из заранее подготовленного списка (словаря) часто используемых значений. Относится к классу атак методом перебора (brute-force), но в отличие от полного перебора, который испытывает все теоретически возможные символьные комбинации, словарная атака ограничена конечным множеством наиболее вероятных вариантов, что значительно сокращает время взлома.

Принцип действия

Алгоритм словарной атаки строится на предположении, что значительная часть пользователей выбирает в качестве паролей простые, легко запоминающиеся слова, имена, даты или их вариации. Злоумышленник формирует файл-словарь, содержащий:

  • слова естественных языков (русского, английского и других);
  • имена собственные, фамилии, клички;
  • географические названия;
  • последовательности цифр (123456, 000000, 111111);
  • распространённые комбинации (qwerty, password, admin);
  • лексику из утечек баз данных;
  • модификации базовых слов (добавление цифр в конец, замена букв на похожие символы, удвоение).

Далее программа-взломщик последовательно подставляет каждую запись из словаря в поле проверки подлинности. При этом могут применяться хеш-функции: если злоумышленник получил доступ к базе хешей паролей, он вычисляет хеш каждого слова из словаря и сравнивает с украденными значениями. В случае совпадения пароль считается подобранным.

Разновидности

Выделяют несколько модификаций метода:

  • Классическая словарная атака — перебор неизменённых записей словаря.
  • Атака с мутациями (rule-based) — к каждому слову применяются правила преобразования: добавление года рождения, подстановка символов, регистр. Например, слово «password» превращается в «P@ssw0rd2024».
  • Гибридная атака — комбинирует словарь с перебором небольшого количества дополнительных символов в начале или конце строки.
  • Радужные таблицы — метод, ускоряющий поиск пароля по хешу за счёт предварительно вычисленных цепочек хешей; словарь используется как отправная точка для построения таблиц.

Эффективность и ограничения

Эффективность словарной атаки напрямую зависит от качества словаря и сложности целевого пароля. Исследования показывают, что значительная доля реальных учётных записей (по разным оценкам, от 30 % до 70 % в зависимости от сервиса) защищена паролями, присутствующими в типовых словарях. Поэтому метод остаётся одним из первых инструментов проверки безопасности.

Ограничения метода:

  • бесполезен против случайно сгенерированных длинных паролей, не содержащих осмысленных слов;
  • скорость перебора ограничена политикой блокировок сервиса, если атака ведётся через интерфейс входа;
  • для офлайн-атаки на хеши требуется вычислительная мощность, хотя современные GPU позволяют перебирать миллиарды комбинаций в секунду.

Способы защиты

Для противодействия словарным атакам применяются:

  • политики сложности паролей (требование длины, обязательное использование разных классов символов);
  • запрет на использование распространённых слов и комбинаций (blacklist-словари);
  • внедрение многофакторной аутентификации;
  • ограничение числа попыток входа и временные блокировки;
  • использование «соли» (случайной строки, добавляемой к паролю перед хешированием) для защиты от радужных таблиц;
  • применение менеджеров паролей для генерации и хранения случайных значений.

Применение

Словарная атака используется не только злоумышленниками, но и специалистами по информационной безопасности в рамках пентеста (тестирования на проникновение) и аудита защищённости. Инструменты, реализующие данный метод (например, John the Ripper, Hashcat, Hydra), входят в стандартный набор средств для проверки устойчивости систем к подбору паролей.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →