Chibi88 schrieb:
Dennoch. Die meisten Menschen sollten einen 4er PIN setzen. Wenn ich das richtig gelesen habe, kann man diesen PIN aber trotzdem Bruteforcen, wenn auch nur mit 30-40 versuchen und man dann 2 Stunden warten muss. Die Möglichkeit mit heutiger Rechenpower ne Zahlenkombi aus 4 zu bruteforcen sollte doch relativ schnell gehen. Man vergibt ja auch so keine kurzen Passwörter mehr. Vielleicht habe ich hier einen Denkfehler.
Laut TPM-Dokumentation bei
MS ist 6-stellige PIN heute Standard. Das sind 1.000.000 mögliche Kombinationen. Wir gehen mal davon aus, dass mit 33% der Versuche die PIN erraten wird, also nur noch 333.333 Kombinationen.
Mit einem aktuellen Win10 sind 32 Falsch-Eingaben möglich, bevor TPM sich sperrt. Alle 10min wird eine Falsch-Eingabe gelöscht, also braucht es 320min (ich nenn es mal "Intervall"), um alle Falsch-Eingaben zu löschen.
Das heißt: Bei 333.333 Versuchen werden 10.416 Intervalle benötigt (abgerundet). 10.416 Intervalle * 320min pro Intervall = 3.333.120min Dauer = ca. 6,3 Jahre Dauer. Das ist nicht viel, aber für einen Privat-User wohl ausreichend.
Man kann per GPO auch die alten Werte einstellen: 32 Falsch-Eingaben möglich und alle 2 Stunden wird eine Falsch-Eingabe gelöscht (=64 Stunden pro "Intervall"). Da hätte man mit einer 6-stelligen PIN einen Schutz von 76 Jahren.
Und dann kommst du mit der Aussage an, dass ein 20-stelliges Passwort (was man per GPO auch aktivieren kann) zu kurz sei? Selbst wenn das Passwort nur aus Ziffern bestehen würde UND der Attacker nur 20-stellige Passwörter testet (also 19, 18, 17-stellig usw. auslässt) UND man schon nach 33% aller möglichen Kombinationen das Passwort per Bruteforce errät, bräuchte man Millionen von Jahren für diese Aktion.
EDIT: Natürlich immer unter der Voraussetzung, dass TPM fehlerfrei arbeitet und es auch keine Hintertüren gibt, speziell bei fTPM. Ich will damit nicht sagen, dass es Hintertüren gibt, aber man weiß ja nicht, ob Intel/AMD vielleicht irgendwelche Auflagen von der US-Regierung/-Geheimdienste hatten...
* Alu-Hut aufsetz *
EDIT 2: Ich habe nach knapp 2 Jahren den Text um einen kleinen Fehler korrigiert. Ich ging da von 31 Falsch-Eingaben und einem kompletten Reset nach 310 Min. aus. Aber es sind 32 Falsch-Eingaben und dementsprechend 320 Min. Keine Ahnung wie ich damals auf 31 kam? Selbst auf der MS-Seite steht 32.