COMPINFO - კომპიუტერული ინფორმაცია - სტატიები » ოპერაციული სისტემები » Windows » უსაფრთხოება windows-ის ქვეშ

http://www.compinfo.ge/index.php?nav=1&area=1&p=articles&action=showdetails&id=87&artpage=2&type=review


უსაფრთხოება windows-ის ქვეშ
ანუ ყველა დროის, დიდი თავსატკივარი....

პაროლები და ანგარიშები

მოდით ჯერ ცოტა რამ ვთქვათ პაროლზე. ზოგს მიაჩნია, რომ პაროლი მხოლოდ კომპის ჩართვის დროსაა საჭირო და მეტად არსად გამოიყენება,რაც მცდარი შეხედულებაა. ქსელიდან წვდომის შემთხვევაში გამოიყენება სწორედ თქვენი ანგარიშის სახელი და პაროლი, თუ პაროლი სუსტია ან საერთოდ არ არსებობს, შემტევს (თუ ის არსებობს, რა თქმა უნდა) ფაქტიურად წინააღმდეგობის გარეშე უშვებთ თქვენს კომპში, ამიტომ საჭიროა ყველა ანგარიშს ედოს კარგი პაროლი.

ახლა ის ვთქვათ, თუ რატომ უნდა იყოს პაროლში სიმბოლოების რაოდენობა მიანცდამაინც 7-ის ჯერადი რიცხვი.  სანამ ამას ავხსნიდეთ, მივყვეთ თანმიმვდერულად და იქამდე პაროლი შენახვის ტექნიკა განვიხილოთ. თქვენ როცა აყენებთ პაროლს, ის გარკვეული ალგორითმით იშიფრება (პაროლის დაშიფრულ ვარიანტს ჰეში ეწოდება) და იწერება პაროლის ფაილში. ანუ თუ შეგყავთ a, მის მაგივრად რაღაც რაოდენობის სიმბოლოები იწერება. როცა სისტემა პაროლს მოგთხოვთ, ხდება იგივე და ერთმანეთს ედარება ეს ორი ჰეში. მგონი კარგად არის მოფიქრებული, იმიტომ რომ თუ ვინმეს თქვენი პაროლის ჰეში ხელშიც რომ ჩაუვარდეს, თვითონ პაროლს ვერ გაიგებს. ამისდა მიუხედავად, არსებობს „ჰეშურ-ინგლისური ლექსიკონები“, რომლებშჭიც მოცემულია სიტყვები და მათი ჰეშები, რაც შემტევს პაროლის გატეხვაში ეხმარება. ანუ, ვთქვათ თქვენი პაროლია book და შემტევმა ჩაიგდო ხელში მისი ჰეში, ის დაიწყებს ამ ჰეშის ძებნას და გავა სიტყვააზე book. თუმცა ერთი კარგი ამბავიც მაქვს - ლექსიკონში მხოლოდ ცნობილი, სალაპარაკო სიტყვები და მათი ჰეშები შედის, ამიტომ თუ თქვენი პაროლი სიმბოლოებისალოგიკური ნაკრები იქნება, მისი ჰეშის გამოცნობა თითქმის შეუძლებელი გახდება. ეხლა რაც შეეხება სპეც სიმბოლოებს და ციფრებს, ეს იმიტომაა საჭირო, რომ ზოგი ასეთი ლქსიკონში შესულია ყველა პაროლის ვარიანტი. ვთქვათ 1-9 სიმბლომდე რაც შეილება იყოს ლათინური სიმბოლოებით შედგენილი. ასეთი ხელსაწყოთი ხულიგანს ჩაუვარდება თქვენი პაროლი :-(. რა თქმა უნდა გაგიჩნდებათ ლოგიკური კითხვა, კი მაგრამ თუ ასე ადგენს, სპეც სიმბოლოები და ციფრები რატომ არ შეყავს ლექსიკონში. მიზეზი მარტივია, უბრალოდ ასეთი ბიბლოთეკა ზომაში ძალიან დიდი გამოვა, შეიძლება 100-ეულ ტერაბაიტებზეც მეტი. როგორც ხვდებით ასეთი შესაძლებლობა, არ აქვთ უბრალო უსაქმურებს. ხოლო, დაჰეშვას და, მით უმეტეს, „განჰეშვას“ საკმაოდ დიდი დრო სჭირდება.

მივადექით მთავარ საკითხს -  რატომ 7-ის ჯერადი?  მიზეზი მარტივია. ძველ კომპებს არ ჰქონდათ ძლიერი გამოთვლითი შესაძლებლობები და პაროლის დაჰეშვას დიდი დრო რომ არ დაჭირვებოდა, მაიკროსფტმა შეიმუშავა შემდეგი ალგორითმი (ეწ. LM ჰეშირების ალგორითმი), პაროლი იყოფა 7-7 სიმბოლოებად და ცალ-ცალკე იჰეშება. ეს ჰეშები მერე ინახება. ანუ თუ გაქვთ ვთქვათ 9 სიმბოლოიანი პაროლი, ეს პაროლი დაიყოფა და დაიჰეშება როგორც 7+2. როგორც ხვდებით ბოლო ორს შემტევი შედარებით ადვილად გამოიცნობს და თუ პაროლი ლოგიკურია შეილება წინა სიმბოლოებს გუმანითაც მიხვდეს. ამიტომ ვიგონებთ 7-ის ჯერად პაროლებს.

მართალია, ახალმა გამოთვლითმა რესურსება მოიტანა პაროლის დაჰეშვის ახალი შესაძლებლობა, რომელიც ჩაშენებულია ვინდოუს 2000-ში და მის შემდეგ ვერსიებში. ამ ალგორითმს ეწოდება NTLM და არის MD5-ზე დაფუძვნებული. ამ შემთხვევაში პაროლი აღარ იყოფა და იქმნება ერთიანი ჰეში. მაგრამ აქაც შეიძლება ბიბლიოთეკების დამზადება, ამიტომ სასურველია ასევე, ალოგიკური, სხვადასხავა სიმბოლო არეული, მინ. 12 სიმბოლოიანი პაროლი.

თუ 2000-დან უკვე გამოსწორებულია სიტუაცია და აღარ არის LM ჰეში, რაღა საჭიროა 7-ის ჯერადობის გათვალისწინება? საქმე ისაა, რომ 95/98/NT4-იან ქსელებთან თავსებადობისთვის თანამედროვე ვინდოუსებში ორივე მეთოდით იჰეშება პაროლი.

 კარგი, ჯანდაბას, კომპში იყოს LM-ით დაჰეშილი პაროლი, მაგრამ არ გადავცეთ ეს პაროლი ქსელში, რამეთუ LM პაროლი უფრო იოლად ტყდება NTLM პაროლთან შედარებით. თუ ლოკალურ ქსელში არ გვაქვს 9X/NT4, მაშინ თამამად მივდივართ Control Panel -> Administrative Tools -> Local Security Policy -> Local Policies -> Security Options და LAN Manager authentication level-ში და ვრთავთ პარამეტრს  Send NTLM response only. ამიერიდან ქსელში მარტო თანამედროვე ჰეშები გადაიცემა!

ლოკალური პოლიტიკა: ჰეშის გადაცემის შესახებ

მთავარი ადმინისტრატორის ანგარიში

თუ ინსტალაციის დროს არ დაგიდიათ პაროლი, მგონი წინა თავიდან გასაგები გახდა რომ აუცილებელია. მგონი პაროლიც შეარჩიეთ. რა დაგვრჩენია, დავადოთ! პირველ რიგში, ვიტვირთებით, ეწ. Safe Mode-ში. და შევდივართ Administrator ანგარიშში (იდეაში, შეიძლება სხვა სახელიც ერქვას, ამაზე ქვემოთ). რა თქმა უნდა, მივდივართ control panel-ში, ვირჩევთ ჩვენ მთავარ ანგარიშს:

უსაფრთხო რეჟიმი: ანგარიშების მართვა

და სტანდარტულად ვადებთ პაროლს. ახლა შეგვიძლია გადავტვირთოთ  სისტემა. თუმცა ადმინის ანგარიშის საქმე ჯერ არ დამთავრებულა.

კვლავ უნდა მივაკითხოთ, Control Panel -> Administrative Tools -> Local Security Policy -> Local Policies -> Security Options-ს და ამჯერად ვირჩევთ პარამეტრს Rename administrator account და ვარქმევთ რამე სხვა სახელს. ისეთს რომ შემტევს თვალში არ მოხვდეს. ანუ არ უნდა დაარქვათ admin, ROOT, და ადმინისტრატორის მიმანიშნებელი სახელები. უბრალოდ ამ დროს შემტევი სახელს თუ გაარტყამს, მერე იწყებს გატეხვას ანუ ვირჩევთ ისეთ სახელს რომ შემტევმა ვერ გაარტყას.

ლოკალური პოლიტიკა: მთავარი ადმინისტრატორის სახელის შეცვლა

 

რადგანაც სისტემას ბოლომდე ვიცავთ ამიტომ ბარემ იგივე მოქმედება ჩავატაროთ მეორე სტანდარტულ სახელიან ანგარიშზეც, ეწ. Guest-ზე. უბრალოდ ამავე ფანჯარაში მოძებნეთ Rename guest account და ამ ანგარიშსაც რამე უღიმღამო დაარქვით.

პირველი გვერდი « 1 2 3 4 5 » ბოლო გვერდი

  
ინფორმაცია


სურათები თემაზე

თემატური სტატიები






გამოხმაურება
პირველი გვერდი 1 2 3 » ბოლო გვერდი

კარგი სტატიაა, მაგრამ ამ საიტს მგონი განახლება აკლიაა :) იზრუნეე ადმინო
20-08-2011, 23:07:42 | tatti

კაი სტატიაა, ყოჩაღ

სადმე ჩაურთე ესეც, რაც ბევრმა არ იცის ან ყურადღებას არ აქცევს - ექაუნთი, რომელსაც ჩვენ შევქმნით ადმინისტრატორის უფლებით, არ არის ისეთივე უფლებების, რომელსაც სისტემა ქმნის და ადმინისტრატორს არქმევს, მას მეტი უფლებები აქვს. ყველაფრის უფლება კი მასაც არა აქვს, იგივე სისტემ ვოლუმში, ამიტომ მაგის მეთოდებზეც თუ დაწერ ცოტას კაი იქნება, თუნდაც სისინტერნალის უტილიტებით. ცოტაც სიდ-ებზეც რომ დაწერო ბევრი დაგიმადლებს.

და რეგისტრაციის გვერდზე ბოლო კნოპკა გააქართულე თუ ძმა ხარ, ავტოპილოტზე ვრეგისტრირდებოდი და კაი ხანი ვერც მივხვდი რას ვეძებდი :)
17-03-2010, 00:46:31 | maxo127

მაგარი საიტია.ესეთი საიტები საჩიროა არადა პორნოს მიაქ ქართული ვებ სივრცე
05-01-2010, 02:05:39 | errortete

უნდა ვაღიარო საკმაოდ კარგი სტატიაა :)
მაგრამ არა სრულყოფილი :) სხვა ბევრი რაღაცის გაკეთებაც
შეიძლებოდა მაგრამ მე მეზარება და ძაან არ წავიღებ ტვინს მხოლოდ
ერთ ძირითადს დავწერ Gelink-ზე როცა უფაირვოლოდ მოძრაობთ სასურველია დახუროთ 445 პორტი
ანუ ე.წ Microsoft-DS ( რომელზეც ხდება შეტევები Gelink-ზე )
ამისთვის არსებობს უბრალო Registry Tweak : http://paste2.org/p/451758
ასევე სასურველია დაუხუროს 135 პორტი თუ არ ვცდები ეგ მარტივად Task Sheduler-ის წაშლით ხდება ან უბრალოდ ფაირვოლიდან დაბლოკეთ... (ზუსტად არ მახსოვს მე Nlite-ით მაქ გაკეთებული საკუთარ MiniXP-ზე)
ასევე სასურველია გათიშოთ ნეთბიოსი (139 პორტზე ზის) თუ არ ვცდები ნეთბიოსი ითიშება ესე :
Network Connections > local area connection (properties) > TCP/IP (properties) > Advanced > Wins > Disable Netbios :)
მეტს აღარ დავწერ მეზარებადა დროც არ მაქ :))
Best Regards,Vaska94 :)

04-10-2009, 18:47:40 | vaska94

სახოლ ოთო ძაან მაგარი ნამუშევარია.. ბევრი რამ ვისწავლე.....
25-08-2009, 19:08:39 | lashuka

საღოლ რა ძმაო, მაგარი სტატია იყო
29-07-2009, 03:52:46 | gabomax

დიდი მადლობა ასეთი საინტერესო სტატიისათვის.
28-07-2009, 16:09:13 | irakliabe

ოთო საღოლ!
27-07-2009, 05:16:49 | gio_tiger

kazus
ციტატა
მაპატიეთ მაგრამ მეილზე არაფერი მოვიდა

და რა მეილზე? ან რა უნდა მოგსვლოდა?
24-07-2009, 17:20:14 | Gio_kiborg

მაპატიეთ მაგრამ მეილზე არაფერი მოვიდა
21-07-2009, 10:53:57 | kazus


კომენტარის დატოვება
თქვენ არ შეგიძლიათ კომენტარების დატოვება.