当前位置:首页 > 黑客技术 > 正文内容

拆分暗码-WEB浸透

访客4年前 (2021-04-15)黑客技术704

在WEB浸透中或许运用某个关键字为暗码中心的暗码(Mail,Vpn,后台登陆等)
0x01 实践数据剖析
Gmail 500W明文暗码
个人以往浸透实例
美国姓名top2000
在以往的浸透过中发现绝大大都企业的web服务是不允许注册,都是由某个人或体系分配的,而在这之中又有大部分的分配是人为分配,这就引出了我今日研讨的主题《拆分暗码》。
人们在分配暗码的时分是无法做到计算机那样随机的。大都都是依据某个关键字加上一些字符如企业名,时刻,123等,这样的分配方法就给暗码赋予了结构
0x02 暗码结构
前缀
关键字
连接符
后缀

1.)关键字
以drops.wooyun.org为比如
URL (二级域名,跟域名)
keyword=[drop,wooyun,wooyun.org]
域名注册信息 (邮件,姓名,时刻)
keyword=[xssshell,fangxiaodun,20100506]
网站内容 (标题,关键字,页脚)
keyword=[WooYun,zhishiku,Security,exploits,hacker,0day,pentest]
常用暗码关键字
keyword=[admin,manage,pass,姓名top500]
搜集网页内容关键字小脚本,对中文站没什么作用.这儿以www.megacorpone.com为比如,我也是看了这个站点的浸透测试报告才触发我写这篇文章
root@Md:wget www.megacorpone.com -O 1.html
root@Md:cat 1.html|tr ' ' 'n'|grep '^[0-9a-Z]*[0-9a-Z]$'|sort|uniq|

当然也有现成东西 cewl

2.)前缀与后缀
在Gmail 500W明文暗码中,我用邮件名作为关键字进行剖析:
500W暗码中有11561条暗码是用用户名做关键字且排除了用户名为暗码和用户名重复为暗码。
11561条暗码中有791条是前缀加关键字的形式

11561条暗码中有2308条是前缀加关键字加链接符加后缀的形式

11561条暗码中有8462条是关键字加后缀的形式

从上面的数据能够剖分出,前缀加关键字加链接符加后缀的形式最少,值得咱们留意的的是oliver+关键字+@+gmail.com这个形式,很经典。前缀和后缀中运用最多的1和123,前缀中值得留意的是iam,big,the,大大都前缀都运用的名词或许短语,后缀值得留意的是@gmail.com,在以往暗码猜解中许多企业邮箱的默许暗码便是姓名拼音加上链接符@加上域名作为后缀
那么问题就来了,为什么是它们?
在我的研讨中,我将前缀和后缀分为4个类型:
接连性 字符接连的递加
重复性 字符重复
规矩性 运用字符表现某种规矩
键盘规矩
涵义规矩
敷衍性 满意体系强制要求
单个字符前缀悉数看做是 敷衍性,而没有意义的东西人们往往很难回忆,所以在敷衍性的情况下会挑选规矩性协助回忆。10个数字26字母32个符号总共68个字符
1234567890
qwertyuiopasdfghjklzxcvbnm
键盘的规划是依据人体工程学规划的,最便利的键便是运用频率最高的键。玩过魔兽国际中pve无脑冰法的应该知道,【寒冰箭】根本都放数字1键,由于在扔掉字母键后,无名指按1键最便利,且接连按下123也最便利。所以在 敷衍性 下满意体系要求(暗码不为纯数字或纯字符)以字母做为关键字的暗码,奇数字前缀概率最大的为1
涵义规矩 1(最大),6(顺的涵义),8(发的涵义)
键盘规矩 ①中档键>右手>食指 J
涵义规矩 以姓名首字母为涵义 A

~!@#$%^&*()-_=+[{]}|;:'",/?
键盘规矩 在输出字符的时分需求按住Shift键
左手小指按Shift键 _
左手大拇指按Shift键 !
涵义规矩 @ 像a,邮件代表符号,易回忆
多个字符咱们用 接连性 重复性 规矩性剖析
接连性 接连性字符大于2位,小于等于6位
123,abc,!@#
重复性 重复性字符串大于1位小于等于3位
888,qq,..
规矩性
键盘规矩
qwe,147
涵义规矩
woshi,520,@))*,名词top100,短语top100
@))* == shift(2008)
3.)链接符
链接符不一定存在,弱存在只为一个单符号
@ 涵义规矩
_ 敷衍性
& 键盘规矩
前缀和后缀是有差异的,像woshi更应该做为前缀,qwe,888应该做为后缀,前缀能够为空,链接符能够为空,后缀能够为空

4.)组合方法
前缀+关键字
前缀多敷衍性和涵义性
前缀+关键字+链接符+后缀
关键字多为涵义性
关键字+后缀
ALL
关键字+链接符+后缀
后缀多为键盘规矩和接连性
0x02 总结
全部非随即暗码都是为了便利回忆,现在爆炸的中心不是弱暗码,而是运用有规矩暗码的弱用户。人是懒散的,为了便利回忆会将自己的回忆做为暗码回忆。
注①:《电脑键盘字母的优化摆放》 这篇文章仅仅是我写社工字典程序的理论结构,如果有与科学理论违反的当地,以科学理论为主
 

扫描二维码推送至手机访问。

版权声明:本文由黑客接单发布,如需转载请注明出处。

本文链接:https://therlest.com/106004.html

分享给朋友:

“拆分暗码-WEB浸透” 的相关文章

天猫双十一活动什么时候开始华流

以前提到双十一那都是光棍才过的节日,而现在双十一摇身一变成了全民购物狂欢节。在双十一期间以淘宝天猫为主的购物平台都会推出各种优惠活动以及满减折扣,可以算得上是全年最便宜的时候了。那么天猫双十一活动什么时候开始呢?下面就跟百思特小编来详细了解一下2020年天猫双十一开始时间吧!...

美团暗语「美团暗语2021」

 昨天,很多网友问小编美团暗语最好的方法是什么?有关美团暗语2021最好的方法是哪种?最新美团暗语2020?根据网民透露的审判细节这篇文章主要介绍了美团暗语,包括美团暗语 据大江网2021年10月20日17:01:48的最新消息,微博网友@ 爆料。 平安夜来临之际,事件,在网上炒得沸沸扬扬,引发全...

黑客了解,中国黑客越南网络apt,黑客网站密码破解工具

6.42 · hxxp[://]offlineearthquake[.]com/file//?id=&n=000 进程三:使命履行及实时数据剖析10.61 2019年6月19日,FireEye Endpoint Security设备上收到了缝隙检测警报。 违规应用程序被辨认为Microso...

安宫牛黄丸现在价格 - 天地和堂安宫牛黄丸多少钱

一丸280元左右.装同仁堂安宫牛黄丸,那个年代的这个玩意,中医说法多少,体外培育牛黄。 两丸,字[2000]201号\制定安宫牛黄丸等药品价格的批复,到正规的同仁堂自己品牌的药店购买,价格不一样,希望懂得.天然牛黄天然麝香。北京同仁堂牛黄解毒丸的市场价格在2005年。 绿色木盒这三种包装的价格一样,...

Webshell安全检测篇

0x00 依据流量的检测办法 1.概述 笔者一直在重视webshell的安全剖析,最近就这段时刻的心得体会和咱们做个共享。 webshell一般有三种检测办法: 依据流量方法 依据agent方法(本质是直接剖析webshell文件) 依据日志剖析方法 Webshell的分...

如何寻找黑客微信号(只有一个微信号,黑客可以查到对方吗)

一、如何寻找黑客微信号(只有一个微信号,黑客可以查到对方吗) 1、有黑客能查到微信聊天记录是骗人的吗绝对是骗子,请勿相信! 微信聊天信息保存在本地 一般聊天信息都是保存在本地的,除非开通会员可以将聊天信息存储。 黑客查找出来的微信聊天截图是真的吗在手机端启动微信,在微信主界面底部导航中点击“微信”...

评论列表

南殷九龄
2年前 (2022-07-03)

ig,the,大大都前缀都运用的名词或许短语,后缀值得留意的是@gmail.com,在以往暗码猜解中许多企业邮箱的默许暗码便是姓名拼音加上链接符@加上域名作为后缀那么问题就来了

发表评论

访客

◎欢迎参与讨论,请在这里发表您的看法和观点。