网站安全-浅谈用户密码暴力破解

简介: 网站安全里,用户密码被暴力破解,尤其网站的用户登录页面,以及网站后台管理登录页面,都会遭到攻击者的暴力破解,常见的网站攻击分SQL语句注入攻击,密码弱口令攻击,用户密码暴力破解攻击,跨站攻击XSS等等网站攻击方式。

网站安全里,用户密码被暴力破解,尤其网站的用户登录页面,以及网站后台管理登录页面,都会遭到攻击者的暴力破解,常见的网站攻击分SQL语句注入攻击,密码弱口令攻击,用户密码暴力破解攻击,跨站攻击XSS等等网站攻击方式。今天给大家讲解一下关于网站密码暴力破解的一些常用攻击手法,知彼知己,百战不殆。

网站用户登录的页面里包含了,用户的名称,以及用户密码,登录验证码,三个主要的页面功能,我们从最简单的角度去分析网站的用户密码是如何被破解的。首先获取到用户名,那么用户名该从哪里获取到呢? 一般是通过看登录的提示语,比如提示该用户名不存在,以及网站新闻,以及公告里最上面的作者名字,通过网站域名查管理员的相关信息,利用注册邮箱名称,或者管理员的名字进行用户名的破解。然后接下来就是猜测用户名的密码,攻击者一般手里会有常用的密码字典,比如123456、以及123456789,,97654321,这些数字加字母组合的密码攻击字典,靠这些字典去暴力的破解用户的密码。

还有验证码绕过攻击,通过识别常用的验证码,以及刷新不重复的验证码,GET、POST抓包分析验证码的特征来直接绕过,或者通过验证码软件自动识别,自动填入来暴力破解用户的密码。

在这里我们科普一下网站数据的传输的方式型攻击特征,分为两个特征:

网站的密码明文传输方式,网站登录页面里没有任何验证,只有用户名密码,没有验证码环节,以及用户登录错误提示都没有的,这样是最受攻击者的喜欢,这样可以用服务器进行强力的破解,密码一般会在短时间内被破解出来,还有的利用明文传输的方式,使用工具,像BurpSuite配合自己的密码字典。

网站的JS加密传输方式攻击,现在大多数的网站都会在用户登录的时候才用JS加密,把密码加密成MD5比较复杂的密码公式,再发送到网站后端,也就是服务器端进行效验,解密,然后判断密码是否与数据库里的用户密码对应,像这样的JS加密,对于攻击者来说增加了破解的难度,大多数网站才用的都是加密方式,MD5密码加密方式,SHAL密码加密方式。常用的就是MD5的加密方式,攻击者通常会编写一段代码就是JS解密的,来进行破解用户的密码,或者编写pytho脚本来进行破解密码。

专注于安全领域 解决网站安全 解决网站被黑 网站被挂马 网站被篡改 网站安全、服务器安全提供商-www.sinesafe.com --专门解决其他人解决不了的网站安全问题.
相关文章
|
11月前
|
Linux 网络安全 数据安全/隐私保护
【实用】防暴力破解服务器ssh登入次数
【实用】防暴力破解服务器ssh登入次数
307 0
|
4月前
|
存储 编解码 Shell
[LitCTF 2023]ssvvgg(Steghide爆破)
[LitCTF 2023]ssvvgg(Steghide爆破)
52 1
|
10月前
|
数据安全/隐私保护 Python
用户登录程序防破解
用户登录程序防破解
73 0
WebApi登录防暴力破解
WebApi登录防暴力破解
78 0
|
存储 数据安全/隐私保护 计算机视觉
6.暴力破解
暴力破解,是一种针对于密码的破译方法,将密码进行逐个推算直到找出真正的密码为止。例如一个已知是四位并且全部由数字组成的密码,其可能共有10000种组合,因此最多尝试10000次就能找到正确的密码。而当遇到人为设置密码(非随机密码,人为设置密码有规律可循)的场景,则可以使用密码字典(例如彩虹表)查找高频密码,破解时间大大缩短。 设置长而复杂的密码、在不同的地方使用不同的密码、避免使用个人信息作为密码、定期修改密码等是防御暴力破解的有效方法。
6.暴力破解
|
安全 网络协议 关系型数据库
SSH 密码暴力破解及防御实战_1 | 学习笔记
快速学习 SSH 密码暴力破解及防御实战_1
598 0
SSH 密码暴力破解及防御实战_1 | 学习笔记
|
Web App开发 安全 数据安全/隐私保护
BurpSuite进行暴力破解
靶场环境Pikachu 攻击机KALI 工具BurpSuite 1.打开并设置BurpSuite的代理 首先依次点击Proxy-Intercept 在监听的IP前打上勾
228 0
BurpSuite进行暴力破解
|
安全 小程序 Linux
黑客是怎么知道你的密码的
在踏入网络安全领域之前,我也和周围的很多人一样很奇怪,键盘上的组合这么多,黑客是怎么知道我的密码的。其实这一切就是这么简单。 首先,要声明,我不是黑客啊,不要误会,从不干任何违法的事。然后再说一下,任何的防护都是有漏洞的,无数的大佬已经用行动证明了世界上没有不透风的墙,安全永远只是相对的。下面是一些常用的破解密码的方法。
黑客是怎么知道你的密码的
|
安全 程序员 测试技术
网站安全检测之用户密码找回网站漏洞的安全分析与利用
我们SINE安全在对网站,以及APP端进行网站安全检测的时候发现很多公司网站以及业务平台,APP存在着一些逻辑上的网站漏洞,有些简简单单的短信验证码可能就会给整个网站带来很大的经济损失,很简单的网站功能,比如用户密码找回上,也会存在绕过安全问题回答,或者绕过手机号码,直接修改用户的账户密码。
155 0
网站安全检测之用户密码找回网站漏洞的安全分析与利用
|
安全 JavaScript 数据安全/隐私保护
网站安全服务浅谈用户密码暴力破解
 网站安全里,用户密码被暴力破解,尤其网站的用户登录页面,以及网站后台管理登录页面,都会遭到攻击者的暴力破解,常见的网站攻击分SQL语句注入攻击,密码弱口令攻击,用户密码暴力破解攻击,跨站攻击XSS等等网站攻击方式。
3017 0