Diese Listen nennt man Rainbow Tables, und die muss man nicht kaufen, die gibts ganz legal und offiziell zum Download. Sind halt einige TB an Daten...MountWalker schrieb:Kompliziert ist Passwortknacken kein bisschen, kompliziert ist nur, an die Liste mit den Hashwerten zu kommen - die kann man kaufen.
Nur nutzen dir RTs mal eben GAR NICHTS, sobald elementare Sicherheitsmechanismen eingesetzt wurden.
- Salted Hashes => machen die RT unglaublich groß und schwer zu berechnen. Du brauchst für jeden Salt ne neue RT
- Anständige Hash-Algorithmen, nicht so n Schrott wie md5 oder sha1, die auf Geschwindigkeit optimiert sind. Algorithmen wie bcrypt oder PBKDF2 sind darauf ausgelegt, möglichst LANGSAM zu sein. Es gibt schlichtweg keine RTs für diese Verfahren, da die Anzahl der Iterationen vollkommen variabel ist (je mehr, desto sicherer) und Salts zum Einsatz kommen.