PassGAN:一种用于密码猜测的深度学习方法
摘要
HashCat 和 John the Ripper 等最先进的密码猜测工具使用户能够每秒针对密码哈希检查数十亿个密码。除了执行直接的字典攻击外,这些工具还可以使用密码生成规则扩展密码字典,例如单词连接(如"password123456")和黑客语变换(如"password"变为"p4s5w0rd")。尽管这些规则在实践中效果良好,但将其扩展以建模更多密码是一项需要专业知识的繁琐任务。为解决这一问题,本文介绍了 PassGAN,这是一种用基于理论的机器学习算法替代人工生成密码规则的新方法。PassGAN 不依赖人工密码分析,而是利用生成对抗网络(GAN)从实际密码泄露数据中自主学习真实密码的分布,并生成高质量的密码猜测。实验表明该方法非常有前景。当我们在两个大型密码数据集上评估 PassGAN 时,其表现超越了基于规则的和最先进的机器学习密码猜测工具。然而,与其他工具不同的是,PassGAN 在无需任何关于密码或常见密码结构的先验知识的情况下取得了这一结果。此外,当我们结合 PassGAN 的输出与 HashCat 的输出时,匹配的密码数量比单独使用 HashCat 多出 51%-73%。这一结果令人瞩目,因为它表明 PassGAN 能够自主提取大量当前最先进规则未编码的密码属性。
引用
@article{arxiv.1709.00440,
title = {PassGAN: A Deep Learning Approach for Password Guessing},
author = {Briland Hitaj and Paolo Gasti and Giuseppe Ateniese and Fernando Perez-Cruz},
journal= {arXiv preprint arXiv:1709.00440},
year = {2019}
}
备注
This is an extended version of the paper which appeared in NeurIPS 2018 Workshop on Security in Machine Learning (SecML'18), see https://github.com/secml2018/secml2018.github.io/raw/master/PASSGAN_SECML2018.pdf