Rainbow-Table-Angriffe und kryptanalytische Abwehrmaßnahmen

Rainbow-Table-Angriffe sind eine ältere, aber nach wie vor wirksame Taktik von Bedrohungsakteuren, die Schwachstellen in Passwortdatenbanken ins Visier nehmen. Die heutigen Advanced Persistent Threats könnten sich für ausgefeiltere Methoden wie Angriffe auf das Remote Desktop Protocol (RDP) entscheiden, doch kryptanalytische Angriffe – die Untersuchung kryptografischer Systeme auf Schwachstellen – bleiben in der Landschaft der Cybersicherheitsbedrohungen ein legitimes Problem. […]

Verfasst von
Sam Ingalls
Sam Ingalls
Feb 26, 2022
5 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Rainbow-Table-Angriffe sind eine ältere, aber nach wie vor wirksame Taktik von Bedrohungsakteuren, die Schwachstellen in Passwortdatenbanken ins Visier nehmen.

Die heutigen Advanced Persistent Threats könnten sich für ausgefeiltere Methoden wie Angriffe auf das Remote Desktop Protocol (RDP) entscheiden, doch kryptanalytische Angriffe – die Untersuchung kryptografischer Systeme auf Schwachstellen – bleiben in der Landschaft der Cybersicherheitsbedrohungen ein legitimes Problem.

Rainbow-Table-Angriffe sind eine wirksame Taktik von Bedrohungsakteuren, die Passwortdatenbanken mit unzureichenden Datenschutz- und Sicherheitsfunktionen ins Visier nehmen. Praktiken wie das Salzen von Passwörtern und das Patchen von Hash-Algorithmen sind für die Abwehr von Rainbow-Table-Angriffen entscheidend.

Dieser Artikel befasst sich mit Rainbow-Table-Angriffen, der Funktionsweise von Rainbow Tables, Best Practices zur Abwehr kryptanalytischer Angriffe und mehr.

Weiter zu:

Was sind kryptanalytische Angriffe?

Ein kryptanalytischer Angriff ist ein Angriff, bei dem unbefugte Akteure ein kryptografisches Sicherheitssystem durch erschöpfende Suchen nach Informationen zum Verschlüsselungsschema kompromittieren. Kryptanalytische Angriffe zielen auf Betriebssysteme ab, die Passwörter bewusst nicht im Klartext speichern, sondern stattdessen einen kryptografischen Hash des Passworts.

Kryptanalytiker oder böswillige Akteure können grundlegende Informationen über das kryptografische Schema, den Klartext oder den Chiffretext nutzen, um verschlüsselte Kommunikation zu entschlüsseln.

Kryptologie: Kryptografie vs. Kryptoanalyse

Advertisement

Kryptologie ist die Informatikdisziplin, die sich mit der geheimen Speicherung und Übermittlung von Daten befasst. Die Entwicklung der Kryptologie war entscheidend für den Schutz von Daten staatlicher Behörden, militärischer Einheiten, Unternehmen und der heutigen digitalen Nutzer. Die Untersuchung von Codes gliedert sich in:

  • Kryptografie: die Methoden und Anwendungen zur Verschlüsselung von Daten.
  • Kryptoanalyse: die Prozesse und Methoden zum Brechen von Codes und zum Entschlüsseln von Nachrichten.
A graphic image showing the relationship between cryptography and cryptanalysis as a part of cryptology. The diagram shows plaintext gets encrypted through an encryption scheme creating a ciphertext, capable of being decrypted back to its plaintext form. Cryptographers manage the encryption scheme in the name of cryptography, as cryptanalysts test and penetrate the encryption scheme in the name of cryptanalysis.
A visual diagram showing the relationship between cryptography and cryptanalysis.

Was sind Kryptanalytiker?

Kryptanalytiker sind üblicherweise für Penetrationstests kryptografischer Systeme zuständig, etwa für die Ableitung des Klartexts aus dem Chiffretext. Unternehmen beauftragen Kryptanalytiker häufig mit der Entwicklung von Verschlüsselungsalgorithmen (Chiffren) und der Analyse kryptografischer Sicherheitssysteme.

Mehr lesen: Die besten Internetsicherheitssuiten und -software

Gängige Arten kryptanalytischer Angriffe

AngriffstypAufgabe des Kryptanalytikers
Nur Chiffretext (COA)Nachrichten ohne zusätzliche Informationen entschlüsseln
Bekannter Klartext (KPA)Den Verschlüsselungsschlüssel anhand einiger Informationen finden
Gewählter Klartext (CPA)Den Verschlüsselungsschlüssel anhand ausgewählter Klartexteingaben bewerten
Adaptiv gewählter Klartext (ACPA)Den Verschlüsselungsschlüssel mit einer erweiterten CPA-Methode bewerten
Gewählter Chiffretext (CCA)Den Verschlüsselungsschlüssel anhand ausgewählter Chiffretexteingaben bewerten
Man-in-the-Middle (MITM)Die Verschlüsselung eines Kommunikationskanals manipulieren
WörterbuchangriffPasswortdateien testen, indem Wörterbuchwörter verschlüsselt werden
Advertisement

Was ist eine Rainbow Table?

Rainbow Tables sind Schlüssel-Wert-Tabellen mit bekannten Hashes für ein kryptografisches Sicherheitssystem. Diese vorberechneten Datensätze ermöglichen es einem Angreifer, der Passwörter knacken will, vom Chiffretext rückwärts vorzugehen. Dieser Prozess kann zwar zeitaufwendig sein, doch die Schlüssel-Wert-Tabelle ermöglicht es Kryptanalytikern und Bedrohungsakteuren, einen Rainbow-Table-Angriff auszuführen.

Was ist ein Rainbow-Table-Angriff?

Rainbow-Table-Angriffe machen kryptografische Hash-Funktionen angreifbar, um sich unbefugten Zugriff auf Konten zu verschaffen. Bedrohungsakteure, denen es gelingt, die Passwortdatenbank einer Organisation zu erlangen, können Hash-Informationen zu Passwörtern nutzen, um eine Rainbow Table zu erstellen. Von dort aus liefert die Rainbow Table dem Hacker oder Kryptanalytiker eine Karte zum Entschlüsseln von Passwort-Hashes.

Außerdem lesen: Die besten Tools für das Schwachstellenmanagement

Abwehr von Rainbow-Angriffen

Abkehr vom Passwort

Multi-Faktor-Authentifizierung

Ein wichtiges Merkmal, das die meisten Dienste heute zur Abwehr von Passwortangriffen anbieten, ist die stets empfohlene Zwei-Faktor-Authentifizierung (2FA) und Multi-Faktor-Authentifizierung (MFA). Über ein reines Passwort hinaus fügen 2FA und MFA mindestens eine weitere Form der Authentifizierung hinzu und verhindern eigenständige Rainbow-Table-Angriffe.

Passwortlose Authentifizierung

Passwortlose Authentifizierung bleibt ein wichtiger Trend im Kampf um die Absicherung der Konten von Kunden, Mitarbeitern und Nutzern im Allgemeinen. Beispiele für beliebte passwortlose Methoden sind:

Advertisement

Passwort-Salting

Bevor ein Passwort seine Hash-Form annimmt, fügt eine standardmäßige Richtlinie zur Härtung der Sicherheit dem Klartextpasswort eine einzigartige Zeichenfolge hinzu, die als „Salting“ bezeichnet wird. Diese Zeichenfolgen oder Salts werden gespeichert und sind dem Dienstanbieter der Webanwendung bekannt und verleihen Konten über das vom Nutzer gewählte Passwort hinaus eine zusätzliche Sicherheitsebene.

Ein und dasselbe Salt für alle Kontopasswörter zu verwenden, ist besser als überhaupt kein Salting; die Verwendung einzigartiger Salts für jedes Passwort bietet jedoch eine noch robustere Sicherheit. Dieses Salting und Hashing von Passwörtern erschwert es einem Akteur zusätzlich, sich Zugriff zu verschaffen.

Hashing-Algorithmen im Blick

Kryptografische Hashing-Algorithmen sind mathematische Prozesse, die vom Nutzer eingegebene Daten in Chiffretext umwandeln, wodurch das gewählte Verfahren zu einem wesentlichen Bestandteil der Formel für die Passwortsicherheit wird. Beispiele für Hashing-Algorithmen wie SHA, RSA, BLAKE und MD ermöglichen Kryptografen effiziente und zuverlässige Berechnungen, bei denen dieselbe Eingabe stets dieselbe Ausgabe erhält.

Obwohl Hashing-Algorithmen gegen Reverse Engineering einschließlich Rainbow-Table-Angriffen immun sind, gilt dies nur, wenn sichere Richtlinien für Passwortdatenbanken vorhanden sind.

Mehr lesen: 1Password vs. LastPass: Die besten Passwortmanager im Vergleich

Advertisement

Geschichte der Rainbow Tables

Frühe Entwicklung durch Hellman und Rivest

1976 war Martin Hellman Teil einer Gruppe von Informatikforschern, die an der Public-Key-Kryptografie mit dem Diffie-Hellman-Merkle-Schlüsselaustausch arbeiteten. Vier Jahre später arbeitete der Kryptograf Ron Rivest – das R in RSA – an einer ähnlichen kryptanalytischen Methode, die mithilfe von Distinguished Points und vorberechneten, im Speicher abgelegten Daten die Zeit bis zu einem erfolgreichen Einbruch verkürzte.

Oechslins kryptanalytischer Zeit-Speicher-Kompromiss

2003 veröffentlichte der Schweizer Informatiker Phillppe Oechslin einen schnelleren kryptanalytischen Zeit-Speicher-Kompromiss, und baute damit auf der ursprünglichen Anwendung von Hellman und Rivest auf, um das zu entwickeln, was wir heute als Rainbow Tables kennen. Oechslins vorgeschlagene Methode halbierte die Anzahl der während der Kryptoanalyse erforderlichen Berechnungen. Dadurch wurden Rainbow Tables zu einer fortgeschrittenen Form von Zeit-Speicher-Kompromissmethoden und führten zu einem schnelleren Prozess zum Knacken von Passwörtern.

Findings from Oechslin’s report showing the difference between classic and rainbow methods when tested against a Microsoft Windows password hash.
Findings from Oechslin’s report showing the difference between classic and rainbow methods when tested against a Microsoft Windows password hash.

Sind Rainbow Tables noch eine Bedrohung?

Ja. Obwohl sich Angriffstaktiken, Techniken, und Verfahren (TTPs) weiterentwickeln, bleiben Rainbow-Angriffe eine Bedrohung für Organisationen, die keine angemessene Passwortsicherheit praktizieren. Sicherheitsadministratoren müssen ihr kryptografisches Verfahren kennen, um den fortlaufenden Schutz der Daten zu gewährleisten.

Rainbow Tables werfen die umfassendere Frage nach der Zukunft der Kryptoanalyse und kryptanalytischer Angriffe durch Quantencomputer auf. Die Entwicklung postquantenkryptografischer Algorithmen ist ein bedeutender Fortschritt und entscheidend für die Absicherung künftiger Kommunikation und Daten.

Außerdem lesen: Cybersicherheitsausblick 2022: Angriffe durch Dritte, Ransomware und KI werden zunehmen

Sam Ingalls

Sam Ingalls

Content Writer

Sam Ingalls is an award-winning writer and researcher covering enterprise technology, cybersecurity, data centers, and IT trends, for eSecurity Planet, Tech Republic, ServerWatch, Webopedia, and Channel Insider.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.