เดสก์ท็อประยะไกลที่บันทึกไว้นั้นปลอดภัยบนเครื่องโลคอลหรือไม่


23

เดสก์ท็อประยะไกลที่บันทึกไว้มีความปลอดภัย (พูดอย่างหลวม ๆ ) บนเครื่องท้องถิ่นหรือไม่ อย่างน้อยพวกเขาจะไม่ถูกจัดเก็บเป็นข้อความที่ชัดเจนหรือไม่

แก้ไข: ฉันเข้าใจความเสี่ยงโดยธรรมชาติของการบันทึกรหัสผ่าน แน่นอนว่ามีคลื่นความถี่ของประสิทธิภาพตัวอย่างเช่นการบันทึกรหัสผ่านผ่านสิ่งที่ชอบCryptProtectData( สิ่งที่ Google Chrome ใช้กับ Win32 ) จะดีกว่าการบันทึกรหัสผ่านในข้อความที่ชัดเจน

คำตอบ:


19

ไคลเอนต์เดสก์ท็อประยะไกลรุ่นเก่าเก็บรหัสผ่านใน.rdpไฟล์ซึ่งสามารถถอดรหัสได้อย่างง่ายดาย

ในฐานะที่เป็นไคลเอนต์เดสก์ท็อประยะไกล v6 ข้อมูลประจำตัวจะถูกจัดเก็บโดยใช้ Windows Credentials API รหัสผ่านจะถูกเข้ารหัสอย่างปลอดภัยโดยใช้รหัสที่เชื่อมโยงกับบัญชีผู้ใช้ Windows ของคุณ ( CryptProtectDataดังอธิบายในบทความ SecurityXploded @StackExchanger ที่เชื่อมโยงกับ) และการเข้าถึงรหัสผ่านต้องใช้รหัสผ่าน Windows ของคุณ (หรือดิสก์ "กู้คืนรหัสผ่าน") พวกเขาสามารถอ่านได้โดยโปรแกรมใด ๆ ที่คุณเรียกใช้อย่างไรเช่นNetPass

โปรดทราบว่าหากใครบางคนมีการเข้าถึงทางกายภาพพวกเขาสามารถถอดรหัสรหัสผ่านโดยใช้บางอย่างเช่น Ophcrack หรือติดตั้ง keylogger


3

ตามsecurityxploded.comรหัสผ่านสามารถกู้คืนได้ง่ายจากข้อมูลประจำตัวที่เก็บไว้สำหรับเซสชัน RDP

บางทีทางออกที่ดีกว่าคือการใช้รหัสผ่านที่ปลอดภัยเช่นKeePassสำหรับการจัดเก็บข้อมูลรับรองเพื่อทำให้กระบวนการเข้าสู่ระบบ RDP อัตโนมัติ


2
บทความ "กู้คืน" ข้อมูลรับรองโดยใช้ CryptUnprotectData ซึ่ง AFAIK ต้องการให้ผู้ใช้เข้าสู่ระบบด้วยรหัสผ่านของพวกเขา?
grawity

ใช่ใช้แนวทางปฏิบัติที่ดีที่สุดสำหรับรหัสผ่านใน Windows การใช้รหัสผ่าน> 14 ตัวอักษรเพื่อป้องกันการจัดเก็บรหัสผ่านดั้งเดิม ข้อความรหัสผ่านเป็นตัวเลือกที่ดี
ชีฟ

1

คุณกำลังถามคำถามผิด IMHO หากมีคนบุกเข้ามาในเครื่องของคุณและค้นหาไฟล์ RDP ที่อนุญาตให้เขาเชื่อมต่อกับเครื่องระยะไกลโดยไม่ต้องใส่รหัสผ่าน ไม่เพียงแค่นั้นเขาสามารถใช้เซสชันระยะไกลเพื่อสร้างผู้ใช้ใหม่สำหรับตัวเองหรือแม้แต่เปลี่ยนรหัสผ่านในปัจจุบัน

วิธีแก้ไขคืออย่าบันทึกรหัสผ่านในไฟล์ RDP และป้องกันเครื่องของคุณ โอ้และจากประสบการณ์ที่ผ่านมากับซอฟต์แวร์ MS ฉันจะไม่แปลกใจเลยถ้ารหัสผ่านเป็นข้อความธรรมดาหรือถูกแฮชเล็กน้อย ร่วมเป็นสักขีพยานในการรักษารหัสผ่านเครือข่าย wifi ใน Windows 7


ขอบคุณสำหรับคำตอบและคะแนนที่ถูกต้อง ฉันได้อัปเดตคำถามเพื่อชี้แจงมุมที่ฉันเข้าใกล้
DuckMaestro

3
Windows 7 ไม่ได้จัดเก็บรหัสผ่านใด ๆ ไว้ในไฟล์ RDP และการแฮ็กรหัสผ่านไม่เหมาะสม (ต้องถอดรหัสเมื่อต้องตรวจสอบสิทธิ์) ปกติแล้วการสร้างผู้ใช้ใหม่จะต้องได้รับสิทธิ์ของผู้ดูแลระบบโดยเปลี่ยนรหัสผ่านที่มีอยู่ - ความรู้เก่า ๆ
grawity

1
หากทางเลือกอื่นคือการจัดเก็บรหัสผ่านในตัวจัดการคีย์มันจะสร้างความแตกต่างไม่ว่าจะถูกเก็บไว้ใน RDP เมื่อมีคนเข้าถึงเครื่องของท้องถิ่นหรือไม่? การจำรหัสผ่านเหล่านี้ไม่ใช่ตัวเลือกที่สมเหตุสมผล
Joel McBeth
โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.