博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
入侵感知系列之弱口令检测思路
阅读量:5104 次
发布时间:2019-06-13

本文共 610 字,大约阅读时间需要 2 分钟。

弱口令检测

 

背景:

在安全方面弱口令问题算是技术含量最低的安全隐患了。但往往技术含量越低,被利用频率也越高,而且造成的影响还不见得小。所以治理弱口令将成为安全体系建设中性价比最高的一个环节。但是就是这样一个性价比高的环节想完全杜绝却不是那么容易,未来的系统可以通过注册申请环节强制设置强密码,但是针对过去的老旧系统弱口令问题就令人头疼了。

 

目的:

通过多种维度组成多种方案来帮助管理员尽可能多的发现网内存在弱口令的系统

 

注意:

1、弱口令问题只需关注运维账号及管理后台,业务账号暂不关注。

2、多种方案可叠加使用,方案与方案之间无互斥关系,多种方案混合使用可提高检测率。如是多种方案叠加使用的话需对结果进行去重处理。

 

思路1(暴力检测):

这是最传统的一种发现方式,其准确率也最高。但对系统有一定攻击性,故不推荐使用。

1、罗列所有管理后台URL

2、准备常用用户名密码字典

3、暴力破解

 

思路2(嗅探关键字):

此方法为被动检测方式,故不会对业务造成影响,但由于密码变量名没有统一规范,故漏报率可能会有些大。

1、准备常见弱口令字典(视情况选择较小的字典)

2、在集中管理平台以及SSLvpn的出口处镜像流量,抓取其中可能为密码的变量(passwordpasswd)的值。

 

 

 

3、将提取到的值与弱密码逻辑做匹配

 

 

 

转载于:https://www.cnblogs.com/baihualin/p/10414709.html

你可能感兴趣的文章
使用JQuery操作DOM
查看>>
jQuery系列之目录汇总
查看>>
Delphi多媒体设计之TMediaPlayer组件(六)
查看>>
使用iframe调用指定网页的特定位置(显示目标网页某区域的我想要的内容)
查看>>
ipcloud上传裁切图片,保存为base64再压缩传给后台
查看>>
HTTP幂等性概念和应用
查看>>
[SDOI2016 Round1] 数字配对
查看>>
2017北京国庆刷题Day3 afternoon
查看>>
cdqz2017-test10-rehearsal(CDQ分治&可持久化线段树&单调栈)
查看>>
opengl离屏渲染(不需要和窗口绑定,仅当作一个可以渲染一张图片的API使用)+ opencv显示...
查看>>
request的响应时间elapsed和超时timeout
查看>>
javascript的字符串大小比较
查看>>
大型网站的 HTTPS 实践(一)—— HTTPS 协议和原理(转)
查看>>
【洛谷P1558】色板游戏
查看>>
程序猿修仙之路--算法之快速排序到底有多快
查看>>
HTTP代理实现请求报文的拦截与篡改9--实现篡改功能后的演示+源码下载
查看>>
Linux常用命令与操作
查看>>
thinkphp5 composer安装验证码
查看>>
Eclipse中最常用的热键
查看>>
PL/SQL恢复默认窗口样式
查看>>