Geri Dön

Parallelized gpu based and other attack vectors on hash function: Understanding risks and proposing mitigation

Eş zamanlı gpu tabanlı ve hash fonksiyonundaki diğer saldırı vektörleri: Riskleri anlama ve azaltma önerisi

  1. Tez No: 1005180
  2. Yazar: ESSMAT AHMED SAEED SAEED
  3. Danışmanlar: DR. ÖĞR. ÜYESİ BELAYNESH CHEKOL
  4. Tez Türü: Yüksek Lisans
  5. Konular: Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve Kontrol, Computer Engineering and Computer Science and Control
  6. Anahtar Kelimeler: Belirtilmemiş.
  7. Yıl: 2025
  8. Dil: İngilizce
  9. Üniversite: Üsküdar Üniversitesi
  10. Enstitü: Fen Bilimleri Enstitüsü
  11. Ana Bilim Dalı: Siber Güvenlik Mühendisliği Ana Bilim Dalı
  12. Bilim Dalı: Belirtilmemiş.
  13. Sayfa Sayısı: Belirtilmemiş.

Özet

Modern dijital çağda, artan hesaplama gücü ve sofistike siber saldırılar nedeniyle kimlik doğrulama sistemlerinin ve kullanıcı şifrelerinin güvenliği giderek daha kritik hale gelmiştir. SHA-256 ve saltlı SHA-256 gibi geleneksel şifre güvenliği ve hashleme yöntemleri, modern paralel GPU hesaplama ve Hashcat gibi gelişmiş şifre kırma araçlarının kullanılmasıyla saldırılara karşı hassasiyet göstermiştir. Bu tez, çeşitli şifre entropi türleriyle ilişkili riskleri azaltmak için şifre hashlerini sarmaya yönelik koruyucu güvenlik katmanlarının geliştirilmesi ve değerlendirilmesi yoluyla şifre ve kimlik doğrulama sistemlerinin güvenliğini artırmaya yönelik kapsamlı bir çalışma sunmaktadır. Bu tez, SHA-256 hashleme algoritmasının güvenliğini ek koruyucu katmanlarla artıran üç yenilikçi yöntem sunmaktadır: Plain Deviate, Deviated Salt ve Deviate & XOR. Bu yöntemler, karakter düzeyinde dönüşümler, saklanması gerekmeyen dinamik tuzlama, permütasyonlar ve bit düzeyinde XOR işlemleri gibi koruyucu teknikleri içermektedir. Bu koruyucu tekniklerin uygulanmasıyla yapılan işlemler ayrıştırılarak, şifrelerin saklanan hash değerleri, kullanıcı tarafından tanımlanan orijinal şifrelerden farklı hale gelir. Bu yaklaşımlar, kullanıcı şifrelerinin ve kimlik doğrulama sistemlerinin güvenliğini artırmayı ve brute-force (kaba kuvvet), sözlük, rainbow table (gökkuşağı tablosu) ve hibrit maske saldırıları gibi yaygın saldırı vektörlerini engellemeyi hedeflemektedir. Sunulan yöntemler, SQL enjeksiyonu saldırılarına karşı savunmasız bir web uygulamasını simüle eden bir laboratuvar ortamında uygulanmıştır. Önerilen yöntemlerin çeşitli saldırı senaryolarında dayanıklılığını değerlendirmek için uygulamanın zayıflıkları sömürülerek güvenlik değerlendirmesi yapılmıştır. Bu değerlendirmede kullanılan araçlar arasında SQLMap, Hashcat ve Burp Suite oluşmaktadır. Ayrıca, kırk bir milyondan fazla şifre içeren bir sözlük ile, önerilen yöntemlerin kaynak kullanımı, hashleme süresi ve çakışma direnci açısından performansını analiz etmek ve ölçmek için kullanılmıştır. Sonuçlar, düz SHA-256 ve tuzlu SHA-256'nın saldırılara karşı savunmasız olduğunu, dakikalar içinde kırıldıklarını göstermiştir. Ancak, önerilen yöntemler şifre güvenliğinde önemli bir iyileşme sağlamıştır. Plain Deviate, Deviated Salt ve Deviate & XOR yöntemleri, brute-force, sözlük saldırıları ve kapsamlı saldırı girişimlerine karşı üstün bir direnç sergileyerek saldırganların kullanıcı tarafından tanımlanan orijinal şifreye erişmesini engellemiştir. Ayrıca, benzersiz hashlerin üretilmesindeki çakışma analizi, önerilen yöntemlerin dayanıklılığını doğrulamıştır. Bu tez, geleneksel hashleme tekniklerinin karşı karşıya olduğu tehditleri ve kullanıcı şifrelerini ve kimlik doğrulama sistemlerini güvence altına almak için koruyucu mekanizmaların eklenmesinin önemini vurgulamaktadır. Önerilen yöntemler, kullanıcı şifrelerinin ve kimlik doğrulama sistemlerinin giderek daha sofistike hale gelen siber tehditlere karşı güvenliğini artırmak için ek kriptografik dönüşüm katmanları ve diğer koruyucu mekanizmaları entegre ederek pratik ve etkili bir yaklaşım sunmaktadır.

Özet (Çeviri)

In the modern digital era, the security of authentication systems and user passwords has become increasingly critical due to the exponential growth in computational power and sophisticated cyber-attacks. Traditional password securing and hashing methods, such as SHA-256 and even salted SHA-256, have shown susceptibility to attacks, leveraging modern parallelized GPU computing and advance cracking tools like Hashcat. This dissertation presents a comprehensive study on enhancing the security of password and authentications systems through development and evaluation of protective security layers designed to wrap password hashes in order to mitigate risks associated with various password entropy types. This dissertation introduces three novel methods —Plain Deviate, Deviated Salt, and Deviate & XOR— that enhance the security of SHA-256 hashing algorithm with additional protective layers. These methods include protective techniques such as character-level transformations, dynamical salting without need to store the salt, permutations, and bitwise XOR operations. Decoupling operations done by implementing these protective techniques, the stored hash values of the passwords differ from the original user-defined password, these approaches target to increase security of the user passwords and authentication systems and thwart common attack vectors, such as brute-force, dictionary, rainbow tables, and hybrid mask attacks. The introduced methods are applied on a web application, which is vulnerable to SQL injection attacks. Security assessment is conducted by exploiting the weakness of the application to evaluate the robustness of the proposed methods in various attack scenarios. The tools that are used in this assessment were SQLMap, Hashcat, and Burp Suite. Also, a dictionary containing over forty-one million passwords is used to analyze and measure the performance of the proposed methods in terms of resource utilization, hashing time, and collision resistance. The results demonstrate that the plain SHA-256 and salted SHA-256 are susceptible to the attacks, they got cracked within minutes, but the proposed methods showed a significant enhancement in the password security. The plain Deviate, Deviated Salt, and Deviate & XOR methods demonstrated a superior resilience in resisting brute-force, dictionary. Additionally, collision analysis in generating unique hashes has confirmed the robustness of the proposed methods. This dissertation highlights the threats posed on traditional hashing techniques and the importance of adding protective mechanisms to secure user passwords and authentication systems. The proposed methods offer a practical and effective approach to enhance the security of user passwords and authentication systems against increasingly sophisticated cyber threats, by integrating additional cryptographic transformation layers and other protective mechanisms.

Benzer Tezler

  1. Kompleks ve elektriksel olarak büyük hedeflerin radar kesit alanı hesabı için kullanılan seken ışın yöntemi ve fiziksel kırınım kuramı çözücülerinin CPU ve GPU donanımlarında paralelleştirerek hızlandırılması

    Acceleration of shooting and bouncing rays method and physical theory of diffraction solvers used for radar cross section calculation of complex and electrical large targets on CPU and GPU hardware through parallelization

    ÖZKAN KIRIK

    Doktora

    Türkçe

    Türkçe

    2023

    Elektrik ve Elektronik MühendisliğiMersin Üniversitesi

    Elektrik-Elektronik Mühendisliği Ana Bilim Dalı

    PROF. DR. CANER ÖZDEMİR

  2. A GPU library for BFV homomorphic encryption scheme via three different ntt algorithms

    Üç farklı hızlandırılmış ntt algortıması kullanarak BFV homomorfık şıfreleme şeması ıçın bır GPU kütüphanesı gelıştırılmesı

    ALİ ŞAH ÖZCAN

    Yüksek Lisans

    İngilizce

    İngilizce

    2023

    Elektrik ve Elektronik MühendisliğiSabancı Üniversitesi

    Mühendislik ve Doğa Bilimleri Ana Bilim Dalı

    PROF. DR. ERKAY SAVAŞ

  3. GPU üzerinde yazılım tabanlı anten gerçeklenmesi

    Realization of software-defined antenna on GPU

    ABDULLAH BAKIRTAŞ

    Yüksek Lisans

    Türkçe

    Türkçe

    2015

    Elektrik ve Elektronik Mühendisliğiİstanbul Teknik Üniversitesi

    Elektronik ve Haberleşme Mühendisliği Ana Bilim Dalı

    PROF. DR. SELÇUK PAKER

  4. Fast face detection and recognition on graphics processing units

    Grafik işlemciler üzerinde hızlı yüz saptama ve tanıma

    SALİH CİHAN TEK

    Yüksek Lisans

    İngilizce

    İngilizce

    2012

    Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve Kontrolİstanbul Teknik Üniversitesi

    Bilgisayar Mühendisliği Ana Bilim Dalı

    PROF. DR. MUHİTTİN GÖKMEN

  5. On the analysis and evaluation of sparse hybrid linear solvers

    Sparse hibrit doğrusal çözücülerinin analizi ve değerlendirilmesi

    AFRAH NAJIB ABDULLAH FAREA

    Yüksek Lisans

    İngilizce

    İngilizce

    2018

    Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve Kontrolİstanbul Teknik Üniversitesi

    Hesaplamalı Bilim ve Mühendislik Ana Bilim Dalı (disiplinlerarası)

    PROF. DR. MUSTAFA SERDAR ÇELEBİ