• 我的订阅
  • 科技

兴业数金风险防范:八大措施防范口令攻击

类别:科技 发布时间:2024-01-18 14:43:00 来源:江南时报网

口令攻击方式

弱口令是常见的安全漏洞,存在极大的危害。如何治理弱口令、防范口令攻击,是安全运营工作的重点领域。为了针对性采取防范措施,需要了解口令攻击手段。本文将介绍几种常见的口令攻击方式。

一、字典攻击

字典攻击通过使用预定义数据库或常见预定义口令列表中所有可能的口令来发现口令。字典攻击数据库包括经常用作口令的字符组合,如passwd、admin、123456、888888、root@123等,或者某些硬件、软件的默认口令。同时,攻击者会根据攻击结果不断补充字典数据库,如某些企业内部的常用口令。日常漏洞扫描工具中的弱口令扫描也是采用这种方法进行预防。这种攻击方法对字典内容的数量要求比较高,若字典内容不够多,有可能无法发现口令。

二、暴力攻击

暴力攻击通过尝试所有可能的字母、数字和符号组合来发现用户账号的口令。攻击者通常使用自动程序,通过编程的方式尝试所有的组合。大家在影视剧里看到某个黑客在破解账号口令,一个口令破解程序在屏幕上运行着,口令栏中每个框在自动跑着字符、字母、数字,这种就是暴力攻击。

三、彩虹表攻击

假如口令以哈希算法存储在数据库,当攻击者拖库获得口令数据表时,面对的将是一串无意义的哈希值。攻击者提前生成口令与对应哈希值的对照表,这个对照表就是彩虹表。攻击者直接根据哈希值从对照表中查询对应的口令,这就是彩虹表攻击。不过,彩虹表攻击仅对采用哈希算法的口令数据库有效。

四、嗅探攻击

攻击者可以通过网络嗅探工具,捕获通过网络发送的明文数据包,分析数据包中存在的账号、口令信息。常见的明文协议如FTP、TELNET、HTTP等,由于缺少加密措施,攻击者在网络嗅探工具中可以直接观察到用户登录时使用的账号、口令。

五、电子欺骗攻击

电子欺骗指伪装成可信任的用户或者物品,例如攻击者使用他人的凭证进入建筑物或者访问信息系统;创建钓鱼网站模拟登陆界面,当用户输入账号密码时,攻击者可以记录获取,随后发起攻击;在IP欺骗攻击中,攻击者使用虚假的IP地址替代合法的源IP地址来隐藏身份或模拟真实系统。

六、社会工程学攻击

直接询问是得到别人口令的最简单方式,这是社会工程学攻击的一种方法。社会工程学攻击是指攻击者通过欺骗方式,尝试获取他人信任的行为。攻击者通过邮件、即时通讯、电话等方式,诱骗人们透露信息,执行攻击者期望的行为。

如何防范口令攻击

如何在口令产生、存储、使用过程中避免口令泄露,防范口令攻击?针对常见口令攻击方式的防范措施。

一、安全意识教育

随着信息技术不断发展,信息系统对口令的重视程度不断提高,通过技术手段获取口令将越来越难,而通过电子欺骗、社会工程学等手段获取口令的成功率越来越高。因此,需要对所有用户进行安全意识教育,使用户认识到设置弱口令的危害性,自觉使用强口令,从源头上杜绝弱口令;引导用户提高警惕,不尝试点击陌生链接,不轻易提供口令、验证码,不随意明文保存账号口令,以避免电子欺骗攻击、社会工程学攻击。

二、修改默认口令

在一些设备、软件、应用系统部署上线时,会存在一些默认账号和口令,这些账号、口令一般都已经收录到漏洞扫描工具、黑客、渗透测试专家的口令字典中。用户应该主动清查默认账号、口令,修改账号名称和口令内容,避免直接通过字典攻击发现账号和口令。

三、使用强口令策略

通常情况下,我们认为强口令应满足以下策略:

(1)账号和口令严禁使用出厂默认的、易被猜测的字符串,如admin、root、123456、111111等。

(2)口令长度应至少8位,系统最高权限账号口令长度应至少12位。

(3)口令应包括数字、小写字母、大写字母、特殊符号4类中至少3类。

(4)口令应与用户名无相关性,口令不得包含账号的完整字符串、大小写变位或形似变换的字符串。

(5)口令设置应避免键盘排序口令。

操作系统的口令策略设置,可以设置口令长度、口令内容类型;应用系统可以通过代码实现以上的全部要求。该方法主要是防止暴力攻击,口令越长、越复杂,暴力攻击耗时越长、成本越高,口令就越安全。

四、使用账号锁定控制

操作系统、软件、应用系统可以设置账号登录失败策略,如多少分钟内输错多少次口令,对账号进行锁定。该方法主要应对字典攻击和暴力攻击。

五、使用双因子验证

在用户登录时采用双因子验证,可以有效降低口令泄露造成的危害。口令类型有三种,类型1是“我知道什么”,如口令、PIN等;类型2是“我拥有什么”,如手机验证码、智能卡、动态口令卡等;类型3是“我是谁”,即生物验证识别,如指纹、虹膜、视网膜识别等,双因子验证需要包含至少两种类型的口令。需要指出的是,使用口令加图形验证码,并不是双因子验证。口令和图形验证码都属于第一种类型口令,即“我知道什么”。在实际应用中,简单的图形验证码是可以被机器学习自动识别的。

六、使用安全的算法

在部分信息系统中,通常将口令以MD5哈希计算后进行储存。2004年,MD5算法被证实无法防止碰撞,如生日攻击,因此不适用于安全性认证。在互联网上已经存在大量的彩虹表库,若系统数据库被拖库,攻击者通过彩虹表对比,即可发现口令内容。建议信息系统改用安全的算法。

七、使用加盐技术

加密盐是在对口令进行哈希计算前,将随机值添加到口令的最后面,将盐与其哈希值一同存储在口令文件中。当认证系统要将用户提供的口令与口令文件进行比对时,需要检索盐并将其添加到口令中,再进行哈希计算得到哈希值与口令文件比对。相同的密码因不同的随机值产生不同的哈希值,即便口令数据表泄露,攻击者通过彩虹表匹配到明文口令,也无法获取正确的口令。该方法主要应对彩虹表攻击。

八、加密传输过程

在传输账号、口令时应进行加密,避免以明文方式进行传输。在实际应用中,可以使用SSH替换TELNET,使用HTTPS协议替换HTTP协议,以应对攻击者进行抓包嗅探。

以上内容为资讯信息快照,由td.fyun.cc爬虫进行采集并收录,本站未对信息做任何修改,信息内容不代表本站立场。

快照生成时间:2024-01-18 18:45:24

本站信息快照查询为非营利公共服务,如有侵权请联系我们进行删除。

信息原文地址:

怎样设置密码才安全?千万别用这种组合!自查→
...站注册账号、设置密码的情况如果使用生日、电话等“弱口令”密码不仅极易被猜中或破解还有可能遭到境外黑客攻击如何设置一个安全的登录密码?这些知识快掌握↓↓内部数据现身境外论坛?警
2024-08-27 20:09:00
...法分子可以通过中间人攻击,截取用户的银行账户信息和口令。防护建议:日常应避免使用公共Wi-Fi进行敏感操作,如网购等。如果必须使用公共Wi-Fi,则尽量不传输敏感信息,特别是
2024-11-10 08:47:00
...密码安全。严禁使用明文记录的电子密码本,严禁使用弱口令、常用口令、默认口令,不得通过简单加密、编码方式保存用户密码,并且行外应用不得与行内环境使用相同密码。三是做好全员网络安
2025-01-24 16:13:00
工厂数智化升级,安全建设别再原地踏步!深信服安全托管常态守护
...风险难预防:业务资产漏洞多,17个关键业务系统存在弱口令响应不及时:月均攻击告警超2万条,夜间、节假日无人值守体系不成熟:业务体量大,但安全管理成熟度低,缺乏统一流程上线深信
2025-11-08 14:44:00
...部门的工作部署,深入开展针对高危漏洞、高危端口和弱口令(简称“两高一弱”)问题的专项整治行动。为确保专项整治行动顺利开展,该行高度重视,成立专项整治工作领导小组,明确目标、任
2024-12-10 17:28:00
武汉市地震监测中心遭境外网络攻击,幕后黑手是谁?专家解析
...过窃取西北工业大学运维和技术人员远程业务管理的账号口令、操作记录以及系统日志等关键敏感数据,掌握了一批网络边界设备账号口令、业务设备访问权限、路由器等设备配置信息、FTP服务
2023-07-27 21:59:00
《卧龙:苍天陨落》新手如何度过游戏初期
...稳定价格优惠可随时暂停永久有效注册最高可得2222小时口令兑换:zz99,免费白嫖66小时超多时长兑换流程介绍;点击在上角设置按钮,找到【兑换口令】,输入口令zz99,点击兑
2023-03-16 10:42:00
独家|从西北工业大学被攻击说起,谈网络安全的最后一道防线—密码
...据TAO组织通过窃取的西工大技术人员远程业务管理的账号口令、操作记录以及系统日志等关键敏感数据,顺藤摸瓜,非法攻击上游的中国关键信息基础设施,构建了对运营商核心数据网络远程访
2022-12-20 11:00:00
...征三种验证方法。信息秘密如静态密码、共享秘钥、动态口令等,根据已知的信息来证明你的身份(whatyouknow),设置某些信息只有某些人知道。如密码锁,可通过输入密码来确认这
2023-01-15 22:14:00
更多关于科技的资讯:
鸿蒙版皖事通升级 上线“高效办成一件事”服务入口
大皖新闻讯 近日,安徽省一体化政务服务平台“皖事通”(移动端)已经全面适配鸿蒙系统,依托鸿蒙意图框架实现“功能一步达”创新服务模式
2026-02-12 20:45:00
随着春节的临近,采购年货成了消费者近期最主要的消费行为。伴随着即时零售的迅速发展,越来越多的商家加入了“春节不打烊”服务阵营
2026-02-12 21:23:00
从参与“墨子号”项目到助力“祖冲之三号” 这位“80后”博士眼中的量子科技“很有趣”
大皖新闻讯 丙午马年春节的脚步越来越近,“80后”博士李东东依然忙碌着,身为科大国盾量子技术股份有限公司(以下简称“国盾量子”)的高级技术专家
2026-02-12 21:53:00
莱芜农商银行雪野旅游区公司业务营销中心:金融夜校进企业 岁末赋能助扬帆
鲁网2月12日讯年关将至,购置年货、返乡出行、储蓄规划、消费理财成为企业员工的核心关切。为破解上班族“白天忙工作、无暇办金融”的困扰
2026-02-12 22:01:00
“电影想象力消费”入选2025年度“人文学科十大学术热点”
中国青年报客户端讯(中青报·中青网记者 余冰玥)日前,由中国人民大学书报资料中心人文编辑部策划组织的2025年度“人文学科十大学术热点”公布
2026-02-12 22:46:00
中新经纬2月12日电 12日,商务部召开例行新闻发布会。商务部新闻发言人何亚东在会上提到,持续推进出海服务资源的优质供给和高效匹配
2026-02-12 18:24:00
“万物科普”精彩继续 “智造”妙趣点亮新春 扫码阅读手机版
2月11日上午,河西区图书馆“万物科普课堂”迎来第二场精彩活动。本次“神奇‘印’记——3D打印共塑马年新章”专场,将前沿的3D打印技术与激光切割工艺深度融合
2026-02-12 14:30:00
中新经纬2月12日电 (张宁)据韩联社12日报道,12日,路易威登(LV)、迪奥(DIOR)、蒂芙尼(Tiffany&
2026-02-12 14:50:00
5 厘米高精度建模!中建八局以倾斜摄影技术为雄安数字建设注入新动能
近日,在雄安新区启动区国家能源集团雄安基地项目施工现场,一架搭载五镜头传感器的无人机平稳降落,标志着项目施工总包单位中国建筑第八工程局有限公司顺利完成本月第三次全域实景数据采集工作
2026-02-12 14:54:00
索乙家政服务是扩大内需的重要支点。随着居民人均服务性消费支出占比已接近居民消费的“半壁江山”,家政行业也迎来战略机遇期
2026-02-12 15:00:00
胡欣红最近,“要不要对AI说谢谢”引发社会热议。这场讨论并非空穴来风,据媒体报道,对于AI来说,每一次“谢谢”都相当于一次指令
2026-02-12 15:00:00
鲁网2月12日讯近日,华为智能生活馆·青岛乐客城店盛大启幕。作为青岛地区首个超千平智能生活馆,该店以约1317平方米的超大体量
2026-02-12 15:28:00
岚图汽车成功完成港股上市前置审批 即将登陆香港联交所
2月12日,岚图汽车宣布已获得香港联交所的原则性同意,标志着其港股上市的全部前置监管审批流程已顺利完成。这一进程仅用四个月
2026-02-12 16:20:00
高端润滑油的智造密码
2月9日,润滑油北京有限公司员工加紧节前生产,确保高质量交付客户产品。本报记者 程阳 摄 郑德辉 文2月9日,中国石化报记者来到润滑油北京有限公司
2026-02-12 11:53:00