当前位置:首页 > 网络安全 > 正文内容

浅谈弱口令的损害

访客3年前 (2021-04-15)网络安全596

故事要从一次困难的浸透测验说起(以下事例均为授权测验),实践证明,要想进行一次完美的浸透,网站缝隙跟弱口令更配!

简介
一般以为简单被别人(他们有可能对你很了解)猜测到或被破解东西破解的口令均为弱口令。
常见弱口令有:
1、数字或字母连排或混排,键盘字母连排(如:123456,abcdef,123abc,qwerty,1qaz2wsx等);
2、生日,名字+生日(运用社工十分简单被破解);
3、短语暗码(如:5201314,woaini1314等)。
弱口令很简单被别人猜到或破解,所以假如你运用弱口令,就像把家门钥匙放在家门口的垫子下面,这种行为是十分风险的。
故事布景
这是一个强壮的订票体系,具有20w注册用户
第一步 取数据
网站存在严峻的SQL注入缝隙,可是却无法完好的拖取整个数据库,一向卡在“探测到许多的相应成果,请稍等一会”。所以,我等了一天,没有任何成果回来!!!

第二天,我把数据取出来了,别离拖出20w用户名和20w暗码,并且每列取出来的数据是按字母和数字次序正序摆放好的,账号和暗码彻底无法匹配。

第二步 匹配数据
换个思路试试,上网页上看看,说不定会有新发现。东西不靠谱,只能靠我聪明的小脑瓜。先注册个账号:123456/123456, 在网页上进行手艺注入,用户名曝暗码
union select Customer_Password  from customer where Customer_UserName = "123456"--

有数据回来!这样的话写个脚本遍历一下用户名就可以匹配到相应的暗码,我真是太聪明晰。
我的暗码是123456,可是加密后变成7c1b80fe3ef17dc0,虽然是16位,但并不是常见的MD5加密,可见管理员心思很特别,居然用自定义加密办法,试了多个,仍然无法辨认:

第三部  解密数据
得到20w无法解密的数据,对网站的实践作用为零。再换个思路想一想,我的暗码是123456,那是因为我比较懒,可是我必定不是最懒的,鉴于人们的慵懒思想,弱暗码必定许多,用暗码来找用户好了,先试一试全能的123456,密文是7c1b80fe3ef17dc0
union select  Customer_UserName from customer where Customer_Password = "7c1b80fe3ef17dc0"--
一股洪荒之力喷涌而出,即使是我读书多,才智广,也着实遭到了惊吓,粗计算一下,共有2855个用户运用“123456”作为暗码!

再试试我大天朝公民最喜欢的 888888 和 666666 ,得到的用户名别离有13372个和80个,看来因为文化差异形成对数字的喜爱不同仍是很大的。上网搜索一下网站当地公民最喜欢的走运数字,果然是8。记住2019年发布过最弱暗码排行榜,现在取前15名进行比照(此网站要求暗码6-18位,不在此规模的暗码不参加评比)

 
由此看来,受国际欢迎的弱暗码并不适用于中国国情,更不试用于地域风俗文化差异巨大的各省公民。
就该网站为实验点,查询当地公民弱暗码缺省普遍性,以下给出前十名:

 
国际排名第二的password并没有遭到国人的追捧,在网站测验中发现只要9个人运用password作为暗码,我大天朝公民独爱的弱暗码仍是连号数字以及走运数字的叠加。
经过这种办法,我运用常见弱暗码猜解到了将近一半用户的暗码,随意登录试试就可以看到许多的车票、机票、酒店订单。网站内包括的信息量远远大于20w,个人信息走漏状况十分严峻。
弱口令事例整理
这个事例让我想起了2019年春运前夕震惊全国的12306数据走漏事情,风闻称黑客运用“撞库”手法获取131653条用户数据。经过对网络揭露的走漏数据进行剖析发现,弱暗码不管在任何泄密事情中都具有无足轻重的位置,以下是安全爱好者对12306走漏暗码的计算成果:

 
其间,暗码中包括有 123 数字的,呈现 11213 次 ;暗码中包括有 520 数字的,呈现 4549 次 ;暗码中包括有 123456 数字的,呈现 3236 次 ;暗码中包括有 1314 数字的,呈现 3113 次 ;暗码中包括有 aini 的,呈现 877 次

[1] [2]  黑客接单网

扫描二维码推送至手机访问。

版权声明:本文由黑客接单发布,如需转载请注明出处。

本文链接:http://therlest.com/106229.html

分享给朋友:

“浅谈弱口令的损害” 的相关文章

立秋是几月几日

说到立秋,大家可能还会觉得比较远,确实算一下也还有将近一个月的时间,大家知道今年的立秋是在什么时候吗,具体的时间是2020年8月7日09:06:03,星期五,农历六月十八,因此在这一天大家就可以吃很多的美食,那么接下来大家就随百思特小编一起了解看看~   立秋是几月...

洗米华小三(浅谈米花三笑的微博)

据长江网2021年11月26日23:49:22的最新消息,微博网友@ 爆料。 平安夜来临之际,事件,在网上炒得沸沸扬扬,引发全网热议! 据悉,洗米华小三。猜测这是洗米华在暗中帮助着Mandy。挺想看他老婆小三都抛弃他的场面。 1.洗米华小三 m...

创业板投资风险揭示书,创业板风险揭示书

保荐机构(主承销商):中泰证券股份有限公司 苏州天路光科技股份有限公司(以下简称“天路科技”、“发行人”或“公司”)首次公开发行不超过2579万股普通股(a股)(以下简称“本次发行”)的申请,已经深圳证券交易所(以下简称“深交所”)创业板上市委员会委员审议通过,并经中国证券监督管理委员会(以下...

【紧急+重要】勒索病毒解决方案!附:MS17-010补丁下载

  滚动更新:2017年5月13日16:57:22   游侠安全网(良心网站,站长先贴上注意事项和解决方法!防止你看本文的时候就被加密了!   1、本次共计是自动化攻击,利用了Windows的MS17-010。但苹果的MacOS用户不用得意,因为在昨晚之前,我这里得到的好几起勒索攻击案例都是针对...

兼职收入贷款好贷吗 「打零工收入证明范本」

银行申请信用卡的话,兼职。已连续在我公司。 一些银行是可以的,有还款能力就可以申请贷款。承担清偿责任。比如军人、为人民币。 只是打一个电话而已「直接按照给你的收入证明里面需要填写的,可以好贷申请办理贷款。有的规定兼职收入不得超过主收入的50。 如名下房产范本、对于兼职收入的金额以及流水账单,某公司借...

Webshell安全检测篇(1)-根据流量的检测方法

一、概述 笔者一直在重视webshell的安全剖析,最近就这段时刻的心得体会和咱们做个共享。 webshell一般有三种检测办法: 依据流量方法 依据agent方法(本质是直接剖析webshell文件) 依据日志剖析方法 Webshell的分类笔者总结如下: 前段时...

评论列表

末屿杞胭
2年前 (2022-07-12)

计算成果: 其间,暗码中包括有 123 数字的,呈现 11213 次 ;暗码中包括有 520 数字的,呈现 4549 次 ;暗码中包括有 123456 数字的,呈现 3236 次 ;暗码中包括有 1314 数字的,呈现 3113 次 ;暗码中

听弧囍笑
2年前 (2022-07-12)

,果然是8。记住2019年发布过最弱暗码排行榜,现在取前15名进行比照(此网站要求暗码6-18位,不在此规模的暗码不参加评比) 由此看来,受国际欢迎的弱暗码并不适

听弧粢醍
2年前 (2022-07-13)

员心思很特别,居然用自定义加密办法,试了多个,仍然无法辨认:第三部  解密数据得到20w无法解密的数据,对网站的实践作用为零。再换个思路想一想,我的暗码是123456,那是因为我比较懒,可是我必定不是最懒的,鉴于人们的慵懒思想,弱暗码必定许多,用暗码来找用户好了,先试一试全能的12345

瑰颈酒奴
2年前 (2022-07-12)

“123456”作为暗码!再试试我大天朝公民最喜欢的 888888 和 666666 ,得到的用户名别离有13372个和80个,看来因为文化差异形成对数字的喜爱不同仍是很大的。上网搜索一下网站当地公民最喜欢的走运数字,果然是8。

发表评论

访客

◎欢迎参与讨论,请在这里发表您的看法和观点。