暴力破解
暴力破解 Brute force
brute
-
n. 殘酷的人,暴君;令人不快的人;麻木不仁的人;大野獸,牲畜;笨重難看的東西,麻煩事
-
adj. 蠻干不動腦筋的;根本而令人不快的,赤裸裸的;不理智的,野獸似的;嚴酷的;基本的;不可避免的;純粹的,絕對的
force
-
n. 力量;武力;軍隊;魄力
-
vt. 促使,推動;強迫;強加
-
n. (Force)人名;(意)福爾切;(英、法)福斯
暴力破解攻擊與防御
暴力破解攻擊
暴力破解攻擊概述
暴力破解攻擊:連續性嘗試 + 字典 + 自動化
-
連續性嘗試:窮舉法
-
字典
-
常用賬號密碼(弱口令)
-
被脫庫后的賬號密碼(社工庫)
-
演算法生成:使用指定的字符通過工具按照指定的規則進行排列組合演算法生成的密碼
-
-
自動化
-
自動化生成字典
-
自動化窮舉嘗試
-
執行緒、超時時間、重試次數等配置自動化工具
-
暴力破解攻擊流程
攻擊/測驗流程
-
確認登陸介面的脆弱性
-
對字典進行優化
-
工具自動化操作
確認脆弱性
-
確認目標是否存在暴力破解的漏洞,(確認被暴力破解的“可能性”)
-
比如:嘗試登陸—抓包—觀察驗證元素和response資訊,判斷是否存在被暴力破解的可能
優化字典
-
注冊,根據注冊資訊來優化字典,確定賬號密碼的限制、范圍等,
-
admin/root/administrator,若爆破管理后臺,可使用以上賬號+隨便的密碼,通過嘗試登錄觀看回傳結果以確定用戶名,
-
資訊收集,對所要爆破的目標進行資訊收集,以此來形成字典,
工具自動化
| 工具名稱 | 工具型別 | 工具作用 |
|---|---|---|
| Burp suite | 多功能 | 確定是否存在暴力破解漏洞、進行暴力破解(4個“武器”)、編碼 |
| wpscan | 掃描、爆破 | 通過對目標進行掃描來獲取可能的賬號密碼、進行爆破 |
| cewl | 生成字典 | 將掃描出來的內容做成字典 |
| wordlist | 字典 | 存賬號密碼的檔案,類似與倉庫 |
| …… | …… | …… |
類似的工具很多,多了解多使用多記錄,同時要有幾個自己擅長的工具
不安全的驗證碼問題
On Client
-
使用前端JavaScript實作的驗證碼,
-
將驗證碼在cookie中泄露,容易被獲取,
-
將驗證碼在前端代碼中泄露,容易被獲取,
On Server
-
驗證碼在后臺不過期,導致可以長期被使用,
-
驗證碼校驗不嚴格,邏輯出現問題,
-
驗證碼設計的過于簡單和有規律,容易被猜出,
暴力破解防御
防范措施
-
用戶設定復雜密碼
-
設計安全的驗證碼進行認證登錄:安全的流程+復雜而又可用的影像,
-
登錄行為的判斷和限制,比如錯誤5次,鎖定1天,
-
雙因素身份認證
-
提高破解成本,對目標進行暴力破解需花費10元,而成功破解后的結果只值5元,
token防御
token 令牌
-
token值輸出在前端原始碼中,容易被獲取,因此token防御暴力破解無意義!
-
token對于防止CSRF有較好的功效,(Cross Site Request Forgery, 跨站域請求偽造)
token防御的原理(一般做法)
-
將token以"type='hidden'"的形式輸出在表單中(在前端是被隱藏的),
-
在提交認證的時候一起提交,并在后臺對其進行校驗,
轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/296062.html
標籤:其他
上一篇:網路滲透測驗流程和專業術語
