暴力猜解簡述

一端逼、暴力猜解簡介

??? 暴力猜解簡單來說就是將密碼進行逐個推算股毫,直到找出真正的密碼為止茴丰。

二、C/S架構(gòu)暴力猜解

??? C/S即客戶端/服務(wù)器,基于C/S架構(gòu)的應(yīng)用程序 如 ssh

ftp sql-server mysql 等姐刁,這些服務(wù)往往提供一個高權(quán)限的用戶芥牌,而這個高權(quán)限的用戶往往可以進行執(zhí)行命令的操作,如 sql-server 的 sa 聂使,mysql的root壁拉,oracle的sys和system帳號,使用這些高權(quán)限的用戶能在很大程度上給開發(fā)人員帶來方便柏靶,但如果口令被破解帶來的危害也是相當大的扇商。

C/S架構(gòu)主要使用的破解工具Hydra、Bruter宿礁、X-scan

三案铺、B/S架構(gòu)暴力猜解

??? 一般是對web應(yīng)用程序中的高權(quán)限用戶進行猜解,如網(wǎng)站的內(nèi)容管理系統(tǒng)賬戶梆靖。一般針對 B/S的暴力猜解控汉,使用Burp Suit 鏡像表單爆破。

API接口暴力猜解參考??? https://xz.aliyun.com/t/6330

四返吻、防范暴力猜解

防止暴力破解是非常簡單的姑子,無論是B/S架構(gòu)或者是C/S架構(gòu),下面總結(jié)出以下幾點测僵。

1街佑、密碼的復(fù)雜性

?毫無疑問谢翎,密碼設(shè)置一定要復(fù)雜,這是最基本的沐旨,最低層的防線森逮,密碼設(shè)定一定要有策略:

??? ①對于重要的應(yīng)用,密碼長度最低位8位數(shù)以上磁携,盡量在8位數(shù)之16位數(shù)之間褒侧。

??? ②絕不允許以自己的手機號碼,郵箱等關(guān)鍵“特征”為密碼谊迄。

??? ③用戶名與密碼不能有任何聯(lián)系闷供,如用戶名為“admin”,密碼為“admin888”统诺。

??? ④僅僅以上三點是不夠的歪脏,比如說“12345678”、“222222222”粮呢、“11111111”這樣的密碼婿失,長度夠了,但是也極為危險鬼贱,因為這些即為弱口令移怯。這些密碼一般都已經(jīng)被收錄到了攻擊者的字典之中香璃。所以就必須要增加密碼的復(fù)雜性这难。比如以下方案:

??? ·至少一個小寫字母(a-z)

??? ·至少一個大寫字母(A-Z)

??? ·至少一個數(shù)字(0-9)

??? ·至少一個特殊字符(*&^%$#@!)

??? 如果你感覺你的密碼足夠強大,就讓攻擊者去攻擊幾年吧葡秒,雖然這只是句玩笑姻乓,也說明了密碼策略的重要性,密碼復(fù)雜眯牧,不單單是對暴力破解有防范蹋岩,也對其他的攻擊有防范,例如MD5密碼破解学少,你的密碼足夠復(fù)雜剪个,CMD5解密也是比較難的。

2版确、驗證碼措施

??? 驗證碼(CAPTCHA)是“Completely Automated Public Turing test to tell Computers and Humans

Apart”(全自動區(qū)分計算機和人類的圖靈測試)的縮寫扣囊,是一種區(qū)分用戶是計算機和人的公共全自動程序。

使用驗證碼可以有效的防止:惡意破解密碼绒疗、刷票侵歇、論壇灌水等∠拍ⅲ可以說驗證碼最主要的是防范“機器人”

至今驗證碼不單單可以有效的防止暴力破解惕虑,刷票,網(wǎng)絡(luò)水軍,也可以要用來防護CSRF等其他一些不安全的因素溃蔫。

? ? 雖然說驗證碼簡單健提,有效,但是也看什么類型的驗證碼酒唉,至今驗證碼可以分為很多種矩桂,有圖片驗證碼,有手機驗證碼痪伦,有郵箱驗證碼侄榴,還有答題驗證碼。

3网沾、登陸日志(限制登錄次數(shù))

??? 使用登陸日志可以有效的方式暴力破解癞蚕,登陸日志意為:當用戶登錄時,不是直接進行登陸辉哥,而是去登陸日志里面去查找桦山,用戶時候不是已經(jīng)登陸錯誤了,還有登陸錯誤的次數(shù)醋旦,時間恒水。如果連續(xù)是連續(xù)錯誤,將采取某種措施饲齐。

? ? 例如Oracle數(shù)據(jù)庫就有一種機制钉凌,當密碼輸入錯誤三次之后,每次登陸時間間隔為10秒鐘捂人,這樣就大大減少了被破解的風險御雕,我們完全可以做到登陸第三次錯誤后延時10秒登陸,第四五延時15秒滥搭,這樣也是一種有效的解決暴力破解的方案酸纲。

??? 有些朋友可能會問,當?shù)顷戝e誤幾次之后瑟匆,我們直接封鎖賬戶24小時闽坡,這樣不就更方便了嗎?顯然這樣做是可以愁溜,但是不要忘記疾嗅,攻擊者是不能在破解了,但是你還能登陸嗎祝谚?所以宪迟,不要直接進行封鎖賬戶。

??? 暴力破解防范還有其他很多種方法交惯,讀者可以根據(jù)自身的需求去尋找合適自己的方案次泽。

4穿仪、還有一個很重要的hydra,留待以后再說意荤。

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末啊片,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子玖像,更是在濱河造成了極大的恐慌紫谷,老刑警劉巖,帶你破解...
    沈念sama閱讀 221,820評論 6 515
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件捐寥,死亡現(xiàn)場離奇詭異笤昨,居然都是意外死亡,警方通過查閱死者的電腦和手機握恳,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,648評論 3 399
  • 文/潘曉璐 我一進店門瞒窒,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人乡洼,你說我怎么就攤上這事崇裁。” “怎么了束昵?”我有些...
    開封第一講書人閱讀 168,324評論 0 360
  • 文/不壞的土叔 我叫張陵拔稳,是天一觀的道長。 經(jīng)常有香客問我锹雏,道長巴比,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 59,714評論 1 297
  • 正文 為了忘掉前任逼侦,我火速辦了婚禮匿辩,結(jié)果婚禮上腰耙,老公的妹妹穿的比我還像新娘榛丢。我一直安慰自己,他們只是感情好挺庞,可當我...
    茶點故事閱讀 68,724評論 6 397
  • 文/花漫 我一把揭開白布晰赞。 她就那樣靜靜地躺著,像睡著了一般选侨。 火紅的嫁衣襯著肌膚如雪掖鱼。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 52,328評論 1 310
  • 那天援制,我揣著相機與錄音戏挡,去河邊找鬼。 笑死晨仑,一個胖子當著我的面吹牛褐墅,可吹牛的內(nèi)容都是我干的拆檬。 我是一名探鬼主播,決...
    沈念sama閱讀 40,897評論 3 421
  • 文/蒼蘭香墨 我猛地睜開眼妥凳,長吁一口氣:“原來是場噩夢啊……” “哼竟贯!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起逝钥,我...
    開封第一講書人閱讀 39,804評論 0 276
  • 序言:老撾萬榮一對情侶失蹤屑那,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后艘款,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體持际,經(jīng)...
    沈念sama閱讀 46,345評論 1 318
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 38,431評論 3 340
  • 正文 我和宋清朗相戀三年哗咆,在試婚紗的時候發(fā)現(xiàn)自己被綠了选酗。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 40,561評論 1 352
  • 序言:一個原本活蹦亂跳的男人離奇死亡岳枷,死狀恐怖芒填,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情空繁,我是刑警寧澤殿衰,帶...
    沈念sama閱讀 36,238評論 5 350
  • 正文 年R本政府宣布,位于F島的核電站盛泡,受9級特大地震影響闷祥,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜傲诵,卻給世界環(huán)境...
    茶點故事閱讀 41,928評論 3 334
  • 文/蒙蒙 一凯砍、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧拴竹,春花似錦悟衩、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,417評論 0 24
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至幕与,卻和暖如春挑势,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背啦鸣。 一陣腳步聲響...
    開封第一講書人閱讀 33,528評論 1 272
  • 我被黑心中介騙來泰國打工潮饱, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人诫给。 一個月前我還...
    沈念sama閱讀 48,983評論 3 376
  • 正文 我出身青樓香拉,卻偏偏與公主長得像饲漾,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子缕溉,可洞房花燭夜當晚...
    茶點故事閱讀 45,573評論 2 359