6.暴力破解

简介: 暴力破解,是一种针对于密码的破译方法,将密码进行逐个推算直到找出真正的密码为止。例如一个已知是四位并且全部由数字组成的密码,其可能共有10000种组合,因此最多尝试10000次就能找到正确的密码。而当遇到人为设置密码(非随机密码,人为设置密码有规律可循)的场景,则可以使用密码字典(例如彩虹表)查找高频密码,破解时间大大缩短。 设置长而复杂的密码、在不同的地方使用不同的密码、避免使用个人信息作为密码、定期修改密码等是防御暴力破解的有效方法。

 

打开burpsuit,打开bp抓包拦截响应包

image.png



打开dvwa靶场

image.png

 

 

 

 

抓包发送到intruder模块


 image.png

 

先点击clear全部清除,然后自己添加需要爆破的字段内容

 

 

 

 

设置payload  ——》 simple-list   ——》  start attack

点击length 长度不同的就是爆破结果

image.png

 

 

攻击模式

sniper  ——狙击手

battering ram    ——  攻城锤

Pitchfork      ——草叉

Cluster bomb  ——  集束炸弹


 image.png

 

防御

🔲    网站:

●     禁止密码明文传输和存储

●     限制错误次数,锁定用户

●     限制密码尝试问题

●     二次验证   ——  》  图片验证码    短信验证 客户端扫码    人脸识别

●     锁定ip,禁止访问    ——>   WAF   IDS/IPS

🔲 用户

●     密码尽量复杂

●     不同的网站使用不同的密码

●     定期修改密码

●     上网检查域名,防止被钓鱼

目录
打赏
0
0
0
0
25
分享
相关文章
|
8月前
|
强密码策略 防止暴力破解
【8月更文挑战第14天】
410 2
[LitCTF 2023]ssvvgg(Steghide爆破)
[LitCTF 2023]ssvvgg(Steghide爆破)
306 1
安全小课堂丨什么是暴力破解?如何防止暴力破解
暴力破解是通过尝试所有可能的密码组合来解密,基于字符集合、有限密码长度和可预测性假设。黑客利用此方法获取未经授权的访问,如入侵系统或账户,可能为了利润、数据盗窃、恶意软件传播等目的。常见的攻击类型包括简单暴力、字典式、混合、反向和撞库。防御措施包括使用复杂密码、双因素认证、限制登录尝试和利用密码管理器。加密、加盐和实时监控也能增强安全性。
撞库攻击是什么?如何有效阻止撞库攻击?
通过采取这些防护措施,可以有效降低撞库攻击的成功几率,保护用户的账户和数据安全。
436 0
撞库攻击是什么?如何有效阻止撞库攻击?
BurpSuite进行暴力破解
靶场环境Pikachu 攻击机KALI 工具BurpSuite 1.打开并设置BurpSuite的代理 首先依次点击Proxy-Intercept 在监听的IP前打上勾
367 0
BurpSuite进行暴力破解
网站该如何防止不被黑客SQL注入攻击
在众多网站上线后出现的安全漏洞问题非常明显,作为网站安全公司的主管我想给大家分享下在日常网站维护中碰到的一些防护黑客攻击的建议,希望大家的网站都能正常稳定运行免遭黑客攻击。
551 0
网站该如何防止不被黑客SQL注入攻击
网站安全-浅谈用户密码暴力破解
网站安全里,用户密码被暴力破解,尤其网站的用户登录页面,以及网站后台管理登录页面,都会遭到攻击者的暴力破解,常见的网站攻击分SQL语句注入攻击,密码弱口令攻击,用户密码暴力破解攻击,跨站攻击XSS等等网站攻击方式。
1659 1
爆破Tomcat服务器,GandCrab 4.3勒索病毒成功入侵企业内网
原文作者:腾讯电脑管家   原文地址:http://www.freebuf.com/articles/es/184424.html  前言 近日,腾讯御见威胁情报中心拦截到专攻企业局域网的勒索病毒GandCrab,这个臭名昭著的勒索病毒版本号已升级到4.3。
1221 0
网站安全服务浅谈用户密码暴力破解
 网站安全里,用户密码被暴力破解,尤其网站的用户登录页面,以及网站后台管理登录页面,都会遭到攻击者的暴力破解,常见的网站攻击分SQL语句注入攻击,密码弱口令攻击,用户密码暴力破解攻击,跨站攻击XSS等等网站攻击方式。
3087 0
AI助理

你好,我是AI助理

可以解答问题、推荐解决方案等