Lastpass是一个在线密码管理器和页面过滤器,采用了强大的加密算法,自动登录/云同步/跨平台/支持多款浏览器。

LastPass的功能有:

1. 创建强密码,只需用主密码登录一次;

2. 自动填写表格,节省你的时间;

3. 你经常访问的网站只需一次点击 ,无需重复输入密码;

4. 无缝访问和管理来自多台计算机的数据;

5. 与朋友分享登录和让别人分享你的登录信息;

6. 使用一次性密码,屏幕和键盘时,可保持你的连接安全;

7. 支持IE浏览器,并将与使用的其他浏览器保持同步,支持多台计算机;

8. 支持Firefox ,Opera,谷歌浏览器,Safari浏览器,iPhone,Opera Mini(通过bookmarklets)

9. 支持导入其他密码管理器,如RoboForm ,Keepass,PasswordSafe,MyPasswordSafe,Sxipper,TurboPasswords,PassPack,Firefox和IE 内置的密码管理;

10. 导出你的可用数据包括插件和网站,甚至回到Firefox浏览器;

11. 在Windows 中,可以帮助你恢复存储在计算机上丢失的密码;

12. 捕获密码,其他密码管理器不会捕捉像AJAX的登录工作的,奇热例如美国银行登录的步骤,像用'保存所有输入的数据'功能的荷兰银行的网站;

13. 使移动到一个新的计算机或使用多台电脑更容易;

14. 你的敏感数据加密采用AES加密在本地,然后上传,在其他电脑或其他浏览器调用(IE浏览器也支持浏览器同步;

15. 支持绑定第三方验证工具 如Google Authenticator。

像LastPass这样的密码管理器是从头开始设计的,以抵御对密码数据库的强力攻击。通过使用加密和数千次哈希迭代,可以降低访问包含用户所有存储密码的加密保险库的速度。在本文中,我们将演示如何在不进行长度攻击的情况下即时解锁LastPass密码库。

破解LastPass密码库是否可行?

从技术上讲,LastPass将所有密码和其他身份验证凭据保存在一个SQLite数据库中。数据库由密码保护,而密码又用于生成加密密钥,根据平台的不同,加密密钥需要经过大约5000到100000轮的哈希操作。

出于安全原因,台式机平台可提供最佳保护。我们从Windows计算机获得的LastPass数据库受到100100次哈希迭代的保护。直接攻击数据库将导致以下速度:

使用GeForce 2070 GPU每秒攻击15500个密码的速度是平均水平,如果用户设置一个长而复杂的主密码,而不是基于字典上的单词组合,则可以为密码数据库提供合理的保护。

由于大多数客户是使用移动设备访问账户和打开文档,LastPass也在iOS和Android平台上提供移动应用程序。这些平台的共同特点是触摸屏。与物理键盘不同,触摸屏没有“运动学习”功能。因此,在输入长而复杂的密码时,它们并不是最佳选择。这使得经常选择在移动设备上解锁其受保护保险库的用户选择的主密码更为简单。虽然Touch ID或Face ID确实有助于避免输入主密码,但是仍需要不时使用主密码进行身份验证。

LastPass密码数据库也可以从Android和iOS设备中获得(文件系统级访问需要通过unc0ver或无根提取)。在Android上,LastPass仅使用5000轮哈希来使用较弱的保护。相应地,与Windows版本相比,攻击速度要高得多。但是获得root访问权限或对Android设备的文件系统进行映像可能很困难或不可能。

如果使用单一的NVIDIA GeForce 2070 GPU,从Android设备获得的LastPass密码数据库的强力速度可以达到每秒309000个密码。我们认为这个速度比较高,每秒攻击309000个密码,可以在合理的时间内恢复复杂的主密码。例如,一个7个字符的密码包含一些数字、小写字母和大写字母,但没有特殊字符(移动设备的典型特征),可以在不到3个月内恢复,而破解一个更短的6个字符的密码则需要不到3天的时间。

然而,有一种特殊情况,不需要暴力破解就可以解锁受保护的保险库。

使用Chrome扩展

LastPass可以作为扩展安装在谷歌Chrome和新的基于Chrome的Microsoft Edge浏览器中。

浏览器扩展程序可以说是自动填充网页密码的最便捷方法,由于大多数密码都会保护在线资源,因此许多用户会跳过桌面应用程序,而只使用Chrome扩展程序。

LastPass在Chrome扩展程序中发布了相同级别的安全性保护用户密码数据库:

1. 只有你知道你的主密码,只有你可以进入你的保险库。

2. 你的主密码从未与LastPass共享,这就是为什么数以百万计的人和企业相信LastPass会保护他们的信息安全。

但事实上,LastPas并不安全

但安全专家发现情况并不总是如此,事实上,LastPas并不安全从来都没有安全过。如果用户安装了Chrome扩展并使用主密码保护了密码库,那么如果用户选择“记住密码”复选框,扩展可能会将用户的主密码缓存到主数据库中。

为什么要使用“记住密码”选项?与其他密码管理器类似,LastPass将要求用户通过输入保险库密码对每个会话进行身份验证。按照设计,保险库密码应该非常长且复杂。将保险库密码存储在保险库中是一种避免输入的自然方法,然而,如果选择“记住密码”选项,LastPass似乎不能充分保护主密钥。该漏洞(asLastPass-Vul-1)存在于LastPass主密码记忆机制的不安全设计中。如图2所示,LastPass甚至可以将用户的主密码(使用BCPM用户名)保存到本地SQLite[40]数据库tableLastPassSavedLogins2中,从而允许用户在再次使用LastPass时自动进行身份验证。

目前,这个漏洞仍然存在于所有最新版本的LastPass Chrome扩展中。研究人员在谷歌Chrome 80.0.3987.146中使用了LastPass 4.44.0,该漏洞目前还运行在Windows 10 x64中。因此,取证专家可能能够即时提取并解密密码库,而不需要暴力破解主密码,但前提是用户选择了“记住密码”复选框。

未使用Windows数据保护API

有人可能会说,提取由Google Chrome浏览器存储的密码与使用第三方工具(例如Elcomsoft Internet Password Breaker)的方法类似。 但Chrome和LastPass密码存储之间的区别在于Chrome使用Microsoft的Data Protection API,而LastPass不使用。

实际上,Google Chrome浏览器确实存储了用户的密码。与第三方密码管理器类似,Chrome浏览器的Windows版本在存储时会加密密码。默认情况下,加密数据库不受主密码保护;相反,Chrome使用Windows 2000中引入的数据保护API(DPAPI)。DPAPI使用AES-256加密密码数据。为了访问密码,必须使用用户的Windows凭据(使用登录名和密码,PIN码或Windows Hello进行身份验证)登录。因此,Google Chrome密码存储具有与用户Windows登录相同的保护级别。

这样知道用户的登录名和密码或劫持当前会话的人就可以访问存储的密码,而这正是我们在Elcomsoft Internet Password Breaker中提取密码的原理。

然而,为了从Chrome或Microsoft Edge等Web浏览器中提取密码,必须拥有用户的Windows登录名和密码,否则就会劫持经过身份验证的会话。在不知道用户密码的情况下分析“冷”磁盘映像将无法访问Chrome或Edge缓存的密码。

这与LastPass的Chrome扩展不同,对于LastPass数据库,攻击者不需要macOS帐户密码的用户Windows登录凭证。需要的只是包含加密密码数据库的文件,这可以很容易地从取证磁盘映像获得该数据库。既不需要Windows凭据,也不需要主密码。

macOS具有内置的安全存储,即所谓的钥匙串。 Mac版本的Chrome不使用本机钥匙串来存储用户的密码,iOS版本也是如此。然而,Chrome确实将主密码存储在相应的macOS或iOS钥匙串中,从而有效地提供与系统钥匙串相同级别的保护。只要知道用户的登录凭据或单独的钥匙串密码,Elcomsoft Password Digger就可以解密macOS钥匙串。

提取LastPass主密码

为了提取保护LastPass密码数据库的用户主密码,我们将使用Elcomsoft Distributed Password Recovery是一款电脑密码解密软件,也被称为雷神分布式密码破解系统,该工具能对密码进行破解,尤其是WPA2无线网络密码也可以运算,局域网多主机联合运算,非常给力。

1. LastPass Chrome扩展程序将受保护的保管库存储在以下路径(Windows 10)中:

Windows: %UserProfile%\AppData\Local\Google\Chrome\User Data\Default\databases\chrome-extension_hdokiejnpimakedhajhdlcegeplioahd_0

2. 启动Elcomsoft散列提取器(ElcomSoft Distributed Password Recovery的部分功能)并打开上面引用的文件。重要提示:你可以访问当前登录用户的文件,也可以从磁盘映像中提取信息。

3. 该工具将自动提取哈希文件,保存* .esprlp2(多个帐户)或* .esprlp(单个帐户)哈希文件,然后在ElcomSoft Distributed Password Recovery中打开该文件。注意:只有在主密码被保存时,才能进行即时恢复。

4. 选择要从中提取密码的帐户。

5. 开始破解:

6. 无论主密码有多长、有多复杂,ElcomSoft Distributed Password Recovery将在几秒钟内找到并显示主密码。

破解LastPass:即时解锁密码库相关推荐

  1. KeePass搭建一个私人密码库

    本文转载于我的博客KeePass搭建一个私人密码库 前言 {% note info no-icon %} 既然有人想看那我就不咕了嘻嘻 {% endnote %} 不知道在哪部电影里看到过这样一句话: ...

  2. 蓝桥 卷“兔”来袭编程竞赛专场-02破解曾公亮密码 题解

    赛题介绍 挑战介绍 曾公亮编撰的<武经总要>中记载了一套严谨的军事通信密码,这也是目前发现我国古代战争中最早使用的军用密码表.将战场上可能常用到的情况,用 40 个短语归纳表示,且每个短语 ...

  3. 使用Docker在5分钟内设置一个私有密码库

    收回隐私 (Taking Privacy Back) Github Repo here! Github回购在这里 ! With everything happening in the world ma ...

  4. 400年都破解不了的密码长啥样,你知道吗?

    引言 信息时代,每个人都会访问很多的应用.网站.软件等,密码是访问它们的钥匙. 拿起手机数一数,里面有多少个应用,哪一个应用是不需要密码或者手机验证就能够登陆的呢?这么多应用的密码你都是怎么设置的呢? ...

  5. 华为手机怎么强制关机_华为忘记锁屏密码怎么办?多品牌手机通用解锁密码

    手机忘记登陆密码怎么办?下面小编介绍几种方法,轻松解开那些忘记锁屏密码的手机,第一种方法可能大家还知道,但第二种方法肯定没几个人知道. 1.手机原地复活 这种方法是可以解决锁屏密码的问题,但也一并把手 ...

  6. keepass2Android密码,Keepass2Android密码管理(快速解锁密码)

    Keepass2Android密码管理能帮助我们保存各类网站.应用的密码,大家提前设置好之后每次输入密码的时候只需要输入很少的字符就能快速解锁密码,为大家的日常使用提供方便. 软件特色 * 几乎可与所 ...

  7. 暴力破解sshd服务的密码的小技巧

    暴力破解sshd服务的密码的小技巧 准备环境   1:在虚拟机上准备一台XP系统   2:开启两台

  8. java 密码库_JCA-Java加密框架

    JCA是平台的一个主要部分,包含一个"Provider"体系结构和一组用于数字签名,消息摘要(哈希),证书和证书验证,加密(对称/非对称块/流密码),密钥生成 管理和安全随机数生成 ...

  9. 用Interl 5100AGN 无线网卡破解无线网络WEP密码

    在这里我使用两种方法破解无线网络WEP密码:工具破解和命令行破解. 1.使用霸天虎Mini-BT3.6.1       下载霸天虎Mini-BT 3.6.1.ISO, 解压后,将boot.slax文件 ...

最新文章

  1. 使用命令接口对KVM虚拟机进行简单的管理
  2. ca开头的车是什么牌子_动车与高铁的区别是什么?很少人知道!让我来告诉你吧...
  3. 人口增量超过北上广!二线城市是怎样逆袭的?
  4. 数字图像处理--图像梯度的基本原理
  5. STL之remove、remove_copy、remove_if、remove_copy_if
  6. loadrunner监控linux内存,Loadrunner11监控LINUX服务器
  7. win32实现两个透明窗口联动
  8. windows 清除IE浏览器缓存的脚本
  9. Dotfuscator 混淆器混淆的我都糊涂啦
  10. Safari浏览器显示网页不全问题解决方法
  11. mysql error 1236_MySQL Got fatal error 1236原因和解决方法
  12. 自恋的人脑袋有啥不一样?| 自恋型人格特质和前额脑结构
  13. 基于Android的MediaPlayer的音乐播放器的封装
  14. BART 文本摘要示例
  15. k线图基础知识图解——单根K线的含义
  16. wkhtmltoimage 卡住了_用rails做一个简单的长微博生成工具
  17. css3摇骰子,css3实现掷骰子(无图)
  18. 拼多多新店铺怎么运营?
  19. 中考计算机考试试题2018,2017年中考信息技术试题及答案
  20. ScratchJr介绍

热门文章

  1. 数字电路:奎因-麦克拉斯基算法
  2. 2021年黄岩中学高考成绩查询,2021台州中考分数线预测
  3. JQuery遍历数组$().each方法
  4. 0,‘0’,‘\0’,null的区别
  5. 支付宝红包自动跳转生成器
  6. NOIP2014-7-7模拟赛
  7. jsp页面input框如何监控数据变化_jsp页面文本框监听事件,该如何解决
  8. Matlab之设定运行内核数量函数——parpool
  9. UITableView经典教程
  10. layui使用tips_使用layer.tips实现鼠标悬浮时触发事件提示消息实现