川成网络
川成网络

网站建设密码盗窃和攻击方法

2020-11-03

  网站建设密码盗窃和攻击方法

  对于形形色色的口令攻击方式,我们应知道这种攻击的防范方法。而防范的第一点就是不能留下空口令,即不能为了图一时的方便,而不设置密码。因为很可能因-时的疏忽与大意,而给入侵者敞开大门,从而给自己造成很大的损失。同时设置了密码也并不是万事大吉了,对于密码的设置,也有许多要考虑的地方。我们应避免设置弱口令。而哪些是弱口令呢?首先太短的口令肯定不能称为强口令。同时容易被别人轻易猜测出来的口令也是弱口令,如自己或者家人的身份证号、电话号码、生日等一些信息都是弱口令。


  网站建设密码盗窃和密码攻击

  密码盗窃简单高效,但适用性差。木马植入和钓鱼网站只能在安全观念较弱、保护意识较差的用户计算机上发挥作用,而SSL剥离、会话劫持等方法要求黑客和受害者在同一个无线局域网内。说得不好,密码盗窃就像拿着钓竿在海滩上等待,而密码攻击就像在收获好的时候开着一艘渔船去抓八、十条鱼。后者虽然更困难,但可以让你全力以赴。


  网站建设密码加密的基本原理

  为确保用户密码的安全,任何网站都不直接储存明文密码。相反,密码通过哈希加密算法转换为固定长度的字符串,而网站数据库持有一长串无意义的哈希字符。当用户登录时,后台会计算用户通过加密算法提交的明文密码,并将计算结果与保存在数据库中的散列字符串进行比较。如果比较结果一致,前台会返回成功登录的信息。加密算法的过程是不可逆的,所以即使知道密码的加密方法和算法的实现过程,也不可能通过哈希字符串反向破解密码。


  网站建设密码攻击的基本原理

  一个“破解”哈希码的工具,但基本原理只有两个词:“猜测”和“尝试”。猜测是存储在文本文件(字典)中可能的密码组合的详尽列表,而尝试是将字典中所有可能的密码传递给加密函数进行计算。然后将结果与哈希密码进行比较,这意味着密码已经被成功破解。建立密码字典是密码攻击的关键。一个完整合理的字典可以大大提高攻击效率和破解成功率。互联网上有大量的词典可供下载(超过100G),当然你也可以根据自己的需要构建自己的词典。


  有两种攻击密码的方法

  网络攻击:网络攻击是在网站的用户认证阶段测试用户的用户名和密码(如下图所示)。网络密码攻击当然不是在登录页面上手动输入所有可能的用户名和密码,而是通过代码自动测试用户。攻击前需要获取网站的基本信息,包括:网站协议(HTTP,HTTPS,FTP,POP3…)、完整的登录地址(一般不可见)、登录失败信息(“登录失败”、“请检查用户名、密码”等)

  有了这些信息,下面的攻击就容易得多了。例如,攻击的密码用户“Admin”:使用程序(代码)循环模拟用户的登录行为,反过来,从词典选择密码登录请求发送到网站后组装,得到网站的反馈和分析,如果没有返回登录失败信息,攻击成功。许多网站现在使用验证码、滑块谜题,并限制登录失败的数量。虽然这些措施提高了安全性,但并不能完全消除网络攻击。

  离线攻击:离线攻击是将获得的哈希密码保存到本地,使用自己的计算机离线破解密码(如何获取哈希密码超出了本文的范围)。网络攻击向网站发送明文密码以进行试探,因此我们不必担心网站使用哪种加密算法。离线攻击必须首先确定密码是如何加密的,这是一个困难的过程,可以使用现有的工具来完成,有时通过经验、统计、测试,有时通过直觉和运气。确定加密方法之后,剩下的就是依次加密和比较字典中的密码的过程。

相关知识:网站建设黑客攻击常见方式和防御办法

上一篇:厦门高端定制网站设计难做吗?
下一篇:网站建设有效防范口令攻击方法

相关新闻

相关案例

一键拨号QQ咨询