一、什么是弱口令?
弱口令沒有嚴(yán)格和準(zhǔn)確的定義,通常認(rèn)為它是容易被別人猜測到或被工具破解的口令均為弱口令。
在允許社會工程學(xué)攻擊的情況下,密碼中僅帶有與自身相關(guān)的信息也可以稱之為弱口令,如 受害者為王偉,通過簡單的社工信息收集到生日為19920801 那么以wangwei123、wangwei19920801、ww19920801、WangWei123此類的密碼均被認(rèn)為是弱口令。
另外,企業(yè)、CMS以及系統(tǒng)服務(wù)的默認(rèn)口令也被認(rèn)為是弱口令的一種。
二、暴力破解
暴力破解(Brute Force)也稱為字典攻擊,通常被用于攻擊網(wǎng)站的用戶賬戶名/密碼。
使用自動化腳本以枚舉的方式嘗試所有可能的用戶名或密碼組合。
通過攻擊用戶的賬戶名和密碼,竊取用戶個人信息或獲取網(wǎng)站管理權(quán)限等。
暴力破解也被稱為枚舉測試、窮舉法測試,即將每個可能的結(jié)果逐個比較,直到找出正確的結(jié)果為止。
暴力破解因場景、協(xié)議、認(rèn)證方式的不同,所采用的破解方法也是不盡相同。
1、暴力破解攻擊產(chǎn)生原因
- Web應(yīng)用開發(fā)時用戶身份認(rèn)證方法有邏輯漏洞。
- Web用戶身份識別策略不嚴(yán)格或設(shè)置不當(dāng)。
- Web應(yīng)用對用戶身份和密碼沒有做強(qiáng)狀性限制。
- Web應(yīng)用沒有對用戶非常用登錄地址做異常訪問處理。
- Web應(yīng)用開發(fā)時,用戶身份認(rèn)證方式有缺陷或權(quán)限分配不合理。
文章來源:http://www.zghlxwxcb.cn/news/detail-482895.html
2、暴力破解分類
- 簡單的暴力破解
- 前端JS檢測驗(yàn)證碼
- 后端服務(wù)器檢測驗(yàn)證碼
- Token防爆破檢測
3、具體案例
鏈接: Burp Suite靶場練習(xí)——暴力破解(pikache靶場)文章來源地址http://www.zghlxwxcb.cn/news/detail-482895.html
到了這里,關(guān)于網(wǎng)絡(luò)安全進(jìn)階學(xué)習(xí)第一課——認(rèn)證崩潰之弱口令與暴力破解的文章就介紹完了。如果您還想了解更多內(nèi)容,請在右上角搜索TOY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持TOY模板網(wǎng)!