Le responsable de la Maison de services au public (MSAP) M. Brillat souhaite réaliser un audit sur la sécurité des identifiants de connexion des utilisateurs. Il s'agit de s’assurer que les utilisateurs respectent bien les recommandations sur l'utilisation de mot de passe solide.
Pour cela, il décide de faire réaliser des tests d’usurpation des éléments de connexion en utilisant les outils de la distribution Kali.
Vous devez disposer pour cette activité :
Après la création de la VM, accédez à sa configuration et sa rubrique Stockage :
Attention : la VM Kali utilise un clavier QWERTY.
$ sudo adduser enedis $ sudo adduser msa
Sous linux :
Utilisez l'utilitaire unshadow pour regrouper ces informations dans un seul fichier que vous appellerez mdp.txt :
$ sudo unshadow /etc/passwd /etc/shadow > mdp.txt
Attention : l'algorithme de hachage des mots de passe utilisé par Kali est yescrypt (chaque hash commence par $y$.
Lors de l'utilisation de John The Ripper, le message No password hashes loaded (see FAQ) peut signifier que l'utilitaire n'a pas reconnu l'algorithme de hachage utilisé.
Utilisez alors le paramètre suivant pour l'algorithme yescrypt :
$ john --format=crypt ...
Vous allez réaliser deux types de tests pour essayer de trouver ou non les identifiants et mots de passe de chaque compte.
Exécutez les différents tests proposés par l’outil John the ripper pour trouver les identifiants et mots de passe en utilisant :
Remarques :