Hashes und Hashfunktionen verstehen in unter 10 Minuten Hacken Lernen https://www.youtube.com/watch?v=D4Gt83flNF8 Transkript (automatisch erstellt) 0:00 Hashing oder Hashes sind Begriffe die jeden Technik interessierten schon mal untergekommen sind zum Beispiel wenn man eine Datei herunterlädt und auf der 0:10 Webseite ein sogenannter Check some Hash zu finden ist doch was sind Hashes und was ist Hashing und warum sind diese in der cybersicherheit relevant Hash heißt 0:23 auf deutsch streuwert der Name ergibt Sinn ist aber meines Wissens nach eher nicht läufig ich bleibe daher lieber beim englischen Begriff Hashes sind 0:33 eindeutige gleich lange und ihre versible Werte die von einem bestimmten Datensatz abgeleitet werden können so vielen Dank fürs zuschauen bis Quatsch 0:45 also mal ganz langsam von vorne Hashes werden von sogenannten Hash-Funktion erstellt Hash-Funktion sind mathematische Gebilde aus der 0:55 Kryptographie keine Sorge wir werden uns in diesem Video nicht mit der Mathematik beschäftigen sondern mit den Eigenschaften und den Anwendungsfällen 1:04 von Hash-Funktion Hashing ist ein Prozess bei dem eine irgendwie geartete Eingabe das kann zum Beispiel eine Datei oder ein Passwort sein durch eine 1:14 Hash-Funktion in ein Hash umgewandelt wird der Hash-Wert ist immer gleich lang also es spielt keine Rolle ob ich nur ein Passwort oder eine Gigabyte große 1:25 dateiasche ein MD5 Hash mD5 ist eine Hash-Funktion ist immer 32 Zeichen oder 128 bezahlen dieser Hash-Wert ist immer gleich für die Daten die ich nicht 1:38 Funktionen einstecke ändere ich aber nur einen Buchstaben in meinem Passwort beispielsweise kommt ein ganz anderer Wert heraus das nennt sich 1:47 Gleichverteilung und ist eine weitere Eigenschaft von guten Hash-Funktion kein Wert den ich in diese Funktionen hineinstecke darf denselben Hash-Wert 1:58 wie ein anderer Wert gen sollte dies passieren dann nennt sich das Kollision und eine gute Hash-Funktion zeichnet sich durch ihre 2:07 kollisionsresistenz aus je weniger Kollision möglich sind desto besser aber das wichtigste ist Hash-Funktion sind sogenannte Einwegfunktion es gibt also 2:18 mathematisch keinen Weg aus dem Hash wieder den Ursprungswert zu generieren und das ist essentiell kann man aus dem Hash den Ursprungswert berechnen dann 2:29 handelt es sich vielleicht um eine Art Verschlüsselung aber auf keinen Fall um eine Hash-Funktion gängige Hash-Funktion sind mw5 SH1 char2 auch beispielsweise 2:40 bekannt als Charts 256 oder Schaf 512 und Chart 3 MD5 nutzt man nicht mehr es geht mittlerweile als unsicher weil es häufig zu Kollision kommt Schar 2 ist 2:53 geläufig und wird auch noch häufig genutzt als state of the art gilt jedoch schade 3 und wird Beispiel Weise in der ethereum blockchain benutzt dort heißt 3:02 das dann Ketchup 256 aber es ist im Grunde ein Chart 3 so nachdem nun klar ist was der hashing-funktion und ein Hash ist wozu braucht man das eigentlich 3:13 es gibt unzählige Anwendungsfälle von Hashes um Daten zu organisieren und den Zugriff auf Daten in der Informatik zu optimieren aber ich begrenze mich heute 3:23 auf drei Beispiele die eine Relevanz für uns als angehende sicherheitsexperten haben wenn ihr euch bei einer Webseite anmeldet dann vergebt ihr häufig einen 3:32 Nutzernamen oder nutzt eure E-Mail-Adresse und dazu dann noch ein Passwort wenn nun durch ein Datenleck ein bösartiger Dritter die Datenbank 3:41 dieser Webseite bekommt dann hat dieser im schlimmsten Fall eure E-Mail-Adresse und euer Passwort im Klartext vorliegen und kann nun diese Kombination aus 3:50 E-Mail-Adresse und Passwort automatisch bei vielen anderen Webseiten wie Google Mail Facebook Twitter und so weiter ausprobieren um dies zu verhindern ist 3:59 dieses Best Practice die Passwörter von Kunden nicht im Klartext in einer Datenbank abzulegen sondern nur den Hash des Passworts die Webseite prüft beim 4:09 Anmelden dann ob der Hash des eingegebenen Passworts den gespeicherten Hash in der Datenbank entspricht es werden also nicht die Passwörter 4:19 miteinander verglichen sondern nur deren Hashes da hast du aber nicht zurückgerechnet werden können hat der Angreifer danach nicht eure Passwörter 4:28 der einzige Weg euer Passwort zu finden ist es jedes mögliche Passwort zu Hessen und mit den Hashes in der Datenbank zu vergleichen und hoffen dass man was 4:38 getroffen hat das ist also blutforce dieser Vorgang wird auch als Hash Tracking oder Cracken bezeichnet und das ist auch der Grund warum ein zufälliges 4:48 langes Passwort viel sicherer ist als ein kurzes und im schlimmsten Fall noch in einem Wörterbuch zu finden ist Passwort die Wahrscheinlichkeit dass ein 4:57 Angreifer ein langes zufäll neues Passwort mit Sonderzeichen und Ziffern am besten ausprobiert ist sehr sehr gering zusätzlich hilft es dann noch 5:07 jedes Passwort nur für eine Webseite zu verwenden und die dann in einem Passwort Manager abzulegen da der Angreifer selbst wenn er dann ein E-Mail-Adressen 5:16 passwortpaar kennt noch lange keinen Zugriff auf andere Webseiten hat ein weiterer Anwendungsfall von Hashes ist die blockchain Technologie das ist 5:24 übrigens auch der Grund warum kryptowährung Krypto im Namen trägt der Inhalt der blockchain ist nicht etwa verschlüsselt sondern es werden Hashes 5:32 benutzt um die einzelnen Blöcke zu verketten ganz oberflächlich erklärt enthält jeder Block in der blockchain den Hash des jeweils vorigen Blocks wenn 5:42 man also die Blöcke manipulieren will dann muss man auch den Hash des nachfolgenden Blocks anpassen also dem hasht der in den nachfolgenden Block 5:50 drin steht das verändert dann den Block und wenn man den dann Hecht kommt neuer herrscht raus der dann auch im nachfolgenden Block angepasst werden 5:58 muss das heißt um die blockchain zu manipulieren muss ich ganz ganz viele Blöcke anfassen und das zusammen mit dem proof of work Algorithmus oder anderen 6:07 Sicherheitsmechanismen ist in endlicher Zeit nicht machbar das ist nur eine sehr kurze oberflächliche Erklärung lasst mich gerne mal in den Kommentaren wissen 6:16 ob ihr mehr darüber wissen wollte warum blockchaints funktionieren und sicher sind naja oder eben halt manchmal auch nicht 6:27 Anwendung von Hashes ist die Sicherstellung der Daten Integrität das heißt wir wollen wissen ob die Daten die wir empfangen haben auch den Daten 6:36 entsprechen die gesendet worden sind ich befinde mich hier auf der Webseite von kalilux die ihr vielleicht aus dem anderen Video kennt und hier sehen wir 6:45 verschiedene Download Optionen zum Beispiel den net installer und wenn ich hier drauf klicke auf Sam sehe ich einen Hash wie kann ich nur sicherstellen dass 6:58 eine Datei die ich jetzt von dieser Webseite runterlade nicht zwischendurch von einem Hacker manipuliert worden ist laden wir erstmal die Datei runter 7:09 ich nutze dafür Double You Geld ich habe den Link kopiert und double guett ist ein Programm zum Herunterladen von Daten über die Kommandozeile das dauert jetzt 7:17 einen kleinen Moment ich melde mich wieder wenn der Download abgeschlossen ist die Datei wurde heruntergeladen und jetzt wollen wir mal schauen ob die 7:24 Daten auch den Daten entsprechen die auf dem Server liegen das machen wir folgendermaßen wir sehen die Datei liegt in diesem 7:32 Verzeichnis und um nun die Checksumme zu berechnen es handelt sich hierbei um eine Schar 256 Check Summe nutzen wir das Programm 7:42 scharfum und geben mit a den Algorithmus an und das ist in unserem Fall 256 und dann geben wir einfach den Dateinamen an 7:54 dann dauert es einen kleinen Moment und wir sehen hier drei vier vier neun vier drei vier vier a 8c94 und so weiter am Ende Ende das 8:05 ganze mit ff481d ff481d die Daten sind also identisch das sind also Hashes hat euch das Video 8:16 geholfen dann gebt doch bitte ein Like so das ist auch vielen anderen sicherheitsliebhabern vorgeschlagen wird und wenn du mehr sehen willst klick doch 8:24 auch gleich auf den roten abonnieren Button wenn du dich schon immer gewundert hast wofür die ganzen Ordner in deinem Linux gut Verzeichnis sind 8:30 dann ist das nächste Video genau das richtige für dich bis gleich