<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>باحث عن المعرفة &#187; كلمات مرور</title>
	<atom:link href="http://www.mtafran.com/tag/%d9%83%d9%84%d9%85%d8%a7%d8%aa-%d9%85%d8%b1%d9%88%d8%b1/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.mtafran.com</link>
	<description>{وقل ربي زدني علماً}</description>
	<lastBuildDate>Mon, 06 Jun 2011 04:41:48 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.1.3</generator>
		<item>
		<title>كلمات المرور و تعبيرات المرور</title>
		<link>http://www.mtafran.com/2009/08/passwords-and-passphrases/</link>
		<comments>http://www.mtafran.com/2009/08/passwords-and-passphrases/#comments</comments>
		<pubDate>Sun, 02 Aug 2009 16:02:10 +0000</pubDate>
		<dc:creator>باحث</dc:creator>
				<category><![CDATA[أمن معلومات]]></category>
		<category><![CDATA[passphrase]]></category>
		<category><![CDATA[password]]></category>
		<category><![CDATA[كسر]]></category>
		<category><![CDATA[كلمات مرور]]></category>

		<guid isPermaLink="false">http://www.mtafran.com/?p=585</guid>
		<description><![CDATA[كلمات المرور في العادة يصعب تذكرها ولهذا يسهل كسرها. لماذا؟ لأنّ الكلمة عندما تكون صعبة سيستبدلها صاحبها بكلمة أسهل. الكلمة الأسهل قد تكون مجرد أرقام أو كلمات لها علاقة بصاحبها كاسم الأم أو الزوجة أو أحد الأبناء&#8230;إلخ وقد تكون كلمة &#8230; <a href="http://www.mtafran.com/2009/08/passwords-and-passphrases/">أكمل قراءة التدوينة <span class="meta-nav">&#8592;</span></a>]]></description>
			<content:encoded><![CDATA[<p>كلمات المرور في العادة يصعب تذكرها ولهذا يسهل كسرها. لماذا؟</p>
<p>لأنّ الكلمة عندما تكون صعبة سيستبدلها صاحبها بكلمة أسهل. الكلمة الأسهل قد تكون مجرد أرقام أو كلمات لها علاقة بصاحبها كاسم الأم أو الزوجة أو أحد الأبناء&#8230;إلخ وقد تكون كلمة سهلة مثل password ويضيف صاحبها لها رقم مثلاً فتصبح password1. في عمليات الاختراق التي تمت لحسابات بعض الشبكات الإجتماعية الكبرى تم سرقة ونشر عشرات الآ’لاف من كلمات المرور. جميع هذه الكلمات كانت ضمن ما ذكرته (أرقام فقط، أسماء، أو كلمات سهلة بإضافة يسهل تخمينها مثل apple123) وفي العادة يكون طول هذه الكلمات 6 أحرف وفي أحسن الأحوال عشرة.<br />
<span id="more-585"></span><br />
إذا كانت عادتك في اختيار كلمات المرور هي ما سبق فكلمة مرور عرضة للكسر وبزمن أقصر بكثير مما تتصور. حتى لو كان التشفير ( هو عملياً ال hash ولكن لا أجد ترجمة قريبة له) المستخدم قوي (MD5 مثلاً وإن كان يجب استبداله حيث انّ لم يعد قويّاً بمقايس حاسبات اليوم). لنأخذ مثال. لنفرض أن كلمة مرورك هي password1 طول الكلمة هو 9 أحرف. المجموعة المشكلة لهذه الأحرف هي مجموعة الأحرف بالحالة الهابطة (27 حرف) والأرقام (10 حرف). العدد الكلّي 37 حرف. عملية كسر هذه الكلمة على حاسب واحد يستخدم ال GPU الخاص بمحول الشاشة ستستغرق أقل من عشرين دقيقة. (المحوّل الذي استخدمته قديم وكان يقوم بحوالي 350 مليون تخمين في الثانية) إذا كان الطرف الذي يريد معرفة كلمات المرور لديه إمكانيّات أفضل وشبكة حواسيب أو حواسيب آلية (botnet) فستستغرق العملية ثوانٍ فقط. إضافة الحالة العليا للحرف ستزيد الوقت بحيث يصبح تقريباً يوم واحد ولكن يوم واحد (على حاسوب واحد فقط) هذه الفترة ليست بالطويلة أبداً.</p>
<p>الحلّ؟</p>
<p>استخدم تعبير المرور.</p>
<p>تعبير المرور هو عبارة عن استخدام عدّة كلمات دفعة واحدة (المعنى البسيط) انظر الأمثلة التالية</p>
<p>I don&#8217;t like 70% marks<br />
I l0v3 t0 go out with my friends</p>
<p>لاحظ الجمل أعلاه&#8230;يمكن حفظها بسهولة حيث أنّك تستطيع ربطها بأمور خاصّة بك. وهي طويلة بحيث تأخذ فترة زمنية طويلة جدّاً للكسر.</p>
<p>الجملة الأولى مثلاً 26 حرفاً. محاولة كسرها باستخدام مليون حاسوب بسرعة 400 مليون في الثانية سوف تستغرق<br />
438,513,460,190,531,000,000,000,000,000 يوماً</p>
<p>حظّاً طيّباً لمن يريد كسرها <img src='http://www.mtafran.com/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> </p>
<p>الخيار لك عزيزي الزائر.</p>
<div class="tweetthis" style="text-align:left;"><p> <a class="tt" href="http://delicious.com/post?url=http://www.mtafran.com/2009/08/passwords-and-passphrases/&amp;title=%D9%83%D9%84%D9%85%D8%A7%D8%AA+%D8%A7%D9%84%D9%85%D8%B1%D9%88%D8%B1+%D9%88+%D8%AA%D8%B9%D8%A8%D9%8A%D8%B1%D8%A7%D8%AA+%D8%A7%D9%84%D9%85%D8%B1%D9%88%D8%B1" title="Post to Delicious"><img class="nothumb" src="http://www.mtafran.com/wp-content/plugins/tweet-this/icons/en/delicious/tt-delicious-micro4.png" alt="Post to Delicious" /></a> <a class="tt" href="http://digg.com/submit?url=http://www.mtafran.com/2009/08/passwords-and-passphrases/&amp;title=%D9%83%D9%84%D9%85%D8%A7%D8%AA+%D8%A7%D9%84%D9%85%D8%B1%D9%88%D8%B1+%D9%88+%D8%AA%D8%B9%D8%A8%D9%8A%D8%B1%D8%A7%D8%AA+%D8%A7%D9%84%D9%85%D8%B1%D9%88%D8%B1" title="Post to Digg"><img class="nothumb" src="http://www.mtafran.com/wp-content/plugins/tweet-this/icons/en/digg/tt-digg-micro4.png" alt="Post to Digg" /></a> <a class="tt" href="http://reddit.com/submit?url=http://www.mtafran.com/2009/08/passwords-and-passphrases/&amp;title=%D9%83%D9%84%D9%85%D8%A7%D8%AA+%D8%A7%D9%84%D9%85%D8%B1%D9%88%D8%B1+%D9%88+%D8%AA%D8%B9%D8%A8%D9%8A%D8%B1%D8%A7%D8%AA+%D8%A7%D9%84%D9%85%D8%B1%D9%88%D8%B1" title="Post to Reddit"><img class="nothumb" src="http://www.mtafran.com/wp-content/plugins/tweet-this/icons/en/reddit/tt-reddit-micro4.png" alt="Post to Reddit" /></a> <a class="tt" href="http://stumbleupon.com/submit?url=http://www.mtafran.com/2009/08/passwords-and-passphrases/&amp;title=%D9%83%D9%84%D9%85%D8%A7%D8%AA+%D8%A7%D9%84%D9%85%D8%B1%D9%88%D8%B1+%D9%88+%D8%AA%D8%B9%D8%A8%D9%8A%D8%B1%D8%A7%D8%AA+%D8%A7%D9%84%D9%85%D8%B1%D9%88%D8%B1" title="Post to StumbleUpon"><img class="nothumb" src="http://www.mtafran.com/wp-content/plugins/tweet-this/icons/en/su/tt-su-micro4.png" alt="Post to StumbleUpon" /></a></p></div>]]></content:encoded>
			<wfw:commentRss>http://www.mtafran.com/2009/08/passwords-and-passphrases/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>خطوات عمليّة للتّصدّي لهجمات كسر كلمات مرور SSH</title>
		<link>http://www.mtafran.com/2009/04/practical-steps-to-counter-ssh-brute-force-attacks/</link>
		<comments>http://www.mtafran.com/2009/04/practical-steps-to-counter-ssh-brute-force-attacks/#comments</comments>
		<pubDate>Sun, 26 Apr 2009 18:43:20 +0000</pubDate>
		<dc:creator>باحث</dc:creator>
				<category><![CDATA[أمن معلومات]]></category>
		<category><![CDATA[إدارة مواقع]]></category>
		<category><![CDATA[brute-force]]></category>
		<category><![CDATA[ssh]]></category>
		<category><![CDATA[كسر]]></category>
		<category><![CDATA[كلمات مرور]]></category>

		<guid isPermaLink="false">http://www.mtafran.com/?p=550</guid>
		<description><![CDATA[هجمات ssh عادت من جديد وبقوة اذا كانت كلمة المرور الخاص بحساب الSSH خاصّتك 8 أحرف فقط فحسابك إمّا قد تم اختراقه من خلال معرفة الكلمة أو هو في طريقه إلى ذلك. وذلك بغض للنظر عن النظام أو قطعة العتاد &#8230; <a href="http://www.mtafran.com/2009/04/practical-steps-to-counter-ssh-brute-force-attacks/">أكمل قراءة التدوينة <span class="meta-nav">&#8592;</span></a>]]></description>
			<content:encoded><![CDATA[<p> هجمات ssh  عادت من جديد وبقوة اذا كانت كلمة المرور الخاص بحساب الSSH  خاصّتك 8 أحرف فقط فحسابك إمّا قد تم اختراقه من خلال معرفة الكلمة أو هو في طريقه إلى ذلك. وذلك بغض للنظر عن النظام أو قطعة العتاد الذي تستخدمه. </p>
<p>الإجراءات التي يمكنك اتخاذها من أجل الحماية هي:<br />
<span id="more-550"></span><br />
1- حددّ العناوين التي يمكنها الاتصال بخدمة ssh فمن لايستطيع الوصول إلى ssh لن يستطيع كسر كلمة مروره</p>
<p>2- قم دائماً وأبداً بعمليات مسح للتأكد من سلامة السياسات عموماً والخاص ب ssh على وجه الخصوص</p>
<p>3- اعد تهيئة ssh لديك لاستخدام مفاتيح محمية بكلمة مرور ولا تسمح لكلمات مرور فقط<br />
أنشأ مفتاح جديد<br />
<code>$ ssh-keygen -t rsa</code><br />
سيطلب منك ادخال pssphrase قم بإدخاله<br />
هذا سينشأ ملفان داخل مجلدك ~./ssh<br />
id_rsa هو الخاص<br />
id_rsa هو العام</p>
<p>انسخ الفتاح العام على الخادم الذي تريد الاتصال به باستخدام المفتاح وقم بإضافته للملف المفاتيح المصرّح لها<br />
<code>$ cat id_rsa.pub >> ~/.ssh/authorized_keys</code></p>
<p>الآن غيّر التصاريح كالآتي:<br />
<code>$ chmod 700 ~/.ssh<br />
$ chmod 600 ~/.ssh/authorized_keys</code></p>
<p>4- استخدم اسماء مستخدمين صعبة وغير معروفة فاسماء المستخدمين العادية او التي يمكن توقعها تستخدم بكثرة. ولكن اسم كهذا m7acc0nt%$ d يصعب معرفته وبالتالي نصعب عملية كسر كلمة مروره.</p>
<p>5- غير موقع المنفذ الخاص بSSH لديك من 22 إلى شيء آخر هذه قد لا تفيد كثيراً في حالة الهجوم الموجه ولكن في حالة كون الهجوم تقوم به botnet فهذا هو المنفذ المستخدم في الهجوم في الغالب<br />
<code># Run ssh on a non-standard port:<br />
Port 7788  #Change me</code></p>
<p>الآن عند اتصالك بالخادم ستقوم بذلك كالآتي:<br />
<code>ssh -p7788 mtafran.com</code></p>
<p>6- استخدم برنامج ولكن قم بتخصيصه بشكل مشدّد فهو سوف يساعد بشكل كبير واقول هذا من تجربة فعلية ولكن ضع في الحسبان ان الهجمات القادمة من botnet اذا كانت هذه ال bitnet كبيرة مثلاً 10000 او 100000 او أكثر فستكون فعاليته اقل. مثلاً برنامج <a href="http://www.mtafran.com/2009/04/counter-ssh-brute-force-with-fail2ban/">fail2ban</a></p>
<p>7- راقب السجلات هذا سيعطيك نظرة على الهجمات القادمة وكذلك يعتبر وسيلة بين فترة والأخرى للتأكد من برامج مثل fail2ban من انها تعمل </p>
<p>مرجع</p>
<p>http://isc.sans.org/diary.html?storyid=6214</p>
<div class="tweetthis" style="text-align:left;"><p> <a class="tt" href="http://delicious.com/post?url=http://www.mtafran.com/2009/04/practical-steps-to-counter-ssh-brute-force-attacks/&amp;title=%D8%AE%D8%B7%D9%88%D8%A7%D8%AA+%D8%B9%D9%85%D9%84%D9%8A%D9%91%D8%A9+%D9%84%D9%84%D8%AA%D9%91%D8%B5%D8%AF%D9%91%D9%8A+%D9%84%D9%87%D8%AC%D9%85%D8%A7%D8%AA+%D9%83%D8%B3%D8%B1+%D9%83%D9%84%D9%85%D8%A7%D8%AA+%D9%85%D8%B1%D9%88%D8%B1+SSH" title="Post to Delicious"><img class="nothumb" src="http://www.mtafran.com/wp-content/plugins/tweet-this/icons/en/delicious/tt-delicious-micro4.png" alt="Post to Delicious" /></a> <a class="tt" href="http://digg.com/submit?url=http://www.mtafran.com/2009/04/practical-steps-to-counter-ssh-brute-force-attacks/&amp;title=%D8%AE%D8%B7%D9%88%D8%A7%D8%AA+%D8%B9%D9%85%D9%84%D9%8A%D9%91%D8%A9+%D9%84%D9%84%D8%AA%D9%91%D8%B5%D8%AF%D9%91%D9%8A+%D9%84%D9%87%D8%AC%D9%85%D8%A7%D8%AA+%D9%83%D8%B3%D8%B1+%D9%83%D9%84%D9%85%D8%A7%D8%AA+%D9%85%D8%B1%D9%88%D8%B1+SSH" title="Post to Digg"><img class="nothumb" src="http://www.mtafran.com/wp-content/plugins/tweet-this/icons/en/digg/tt-digg-micro4.png" alt="Post to Digg" /></a> <a class="tt" href="http://reddit.com/submit?url=http://www.mtafran.com/2009/04/practical-steps-to-counter-ssh-brute-force-attacks/&amp;title=%D8%AE%D8%B7%D9%88%D8%A7%D8%AA+%D8%B9%D9%85%D9%84%D9%8A%D9%91%D8%A9+%D9%84%D9%84%D8%AA%D9%91%D8%B5%D8%AF%D9%91%D9%8A+%D9%84%D9%87%D8%AC%D9%85%D8%A7%D8%AA+%D9%83%D8%B3%D8%B1+%D9%83%D9%84%D9%85%D8%A7%D8%AA+%D9%85%D8%B1%D9%88%D8%B1+SSH" title="Post to Reddit"><img class="nothumb" src="http://www.mtafran.com/wp-content/plugins/tweet-this/icons/en/reddit/tt-reddit-micro4.png" alt="Post to Reddit" /></a> <a class="tt" href="http://stumbleupon.com/submit?url=http://www.mtafran.com/2009/04/practical-steps-to-counter-ssh-brute-force-attacks/&amp;title=%D8%AE%D8%B7%D9%88%D8%A7%D8%AA+%D8%B9%D9%85%D9%84%D9%8A%D9%91%D8%A9+%D9%84%D9%84%D8%AA%D9%91%D8%B5%D8%AF%D9%91%D9%8A+%D9%84%D9%87%D8%AC%D9%85%D8%A7%D8%AA+%D9%83%D8%B3%D8%B1+%D9%83%D9%84%D9%85%D8%A7%D8%AA+%D9%85%D8%B1%D9%88%D8%B1+SSH" title="Post to StumbleUpon"><img class="nothumb" src="http://www.mtafran.com/wp-content/plugins/tweet-this/icons/en/su/tt-su-micro4.png" alt="Post to StumbleUpon" /></a></p></div>]]></content:encoded>
			<wfw:commentRss>http://www.mtafran.com/2009/04/practical-steps-to-counter-ssh-brute-force-attacks/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
	</channel>
</rss>

