• 我的订阅
  • 科技

兴业数金风险防范:八大措施防范口令攻击

类别:科技 发布时间:2024-01-18 14:43:00 来源:江南时报网

口令攻击方式

弱口令是常见的安全漏洞,存在极大的危害。如何治理弱口令、防范口令攻击,是安全运营工作的重点领域。为了针对性采取防范措施,需要了解口令攻击手段。本文将介绍几种常见的口令攻击方式。

一、字典攻击

字典攻击通过使用预定义数据库或常见预定义口令列表中所有可能的口令来发现口令。字典攻击数据库包括经常用作口令的字符组合,如passwd、admin、123456、888888、root@123等,或者某些硬件、软件的默认口令。同时,攻击者会根据攻击结果不断补充字典数据库,如某些企业内部的常用口令。日常漏洞扫描工具中的弱口令扫描也是采用这种方法进行预防。这种攻击方法对字典内容的数量要求比较高,若字典内容不够多,有可能无法发现口令。

二、暴力攻击

暴力攻击通过尝试所有可能的字母、数字和符号组合来发现用户账号的口令。攻击者通常使用自动程序,通过编程的方式尝试所有的组合。大家在影视剧里看到某个黑客在破解账号口令,一个口令破解程序在屏幕上运行着,口令栏中每个框在自动跑着字符、字母、数字,这种就是暴力攻击。

三、彩虹表攻击

假如口令以哈希算法存储在数据库,当攻击者拖库获得口令数据表时,面对的将是一串无意义的哈希值。攻击者提前生成口令与对应哈希值的对照表,这个对照表就是彩虹表。攻击者直接根据哈希值从对照表中查询对应的口令,这就是彩虹表攻击。不过,彩虹表攻击仅对采用哈希算法的口令数据库有效。

四、嗅探攻击

攻击者可以通过网络嗅探工具,捕获通过网络发送的明文数据包,分析数据包中存在的账号、口令信息。常见的明文协议如FTP、TELNET、HTTP等,由于缺少加密措施,攻击者在网络嗅探工具中可以直接观察到用户登录时使用的账号、口令。

五、电子欺骗攻击

电子欺骗指伪装成可信任的用户或者物品,例如攻击者使用他人的凭证进入建筑物或者访问信息系统;创建钓鱼网站模拟登陆界面,当用户输入账号密码时,攻击者可以记录获取,随后发起攻击;在IP欺骗攻击中,攻击者使用虚假的IP地址替代合法的源IP地址来隐藏身份或模拟真实系统。

六、社会工程学攻击

直接询问是得到别人口令的最简单方式,这是社会工程学攻击的一种方法。社会工程学攻击是指攻击者通过欺骗方式,尝试获取他人信任的行为。攻击者通过邮件、即时通讯、电话等方式,诱骗人们透露信息,执行攻击者期望的行为。

如何防范口令攻击

如何在口令产生、存储、使用过程中避免口令泄露,防范口令攻击?针对常见口令攻击方式的防范措施。

一、安全意识教育

随着信息技术不断发展,信息系统对口令的重视程度不断提高,通过技术手段获取口令将越来越难,而通过电子欺骗、社会工程学等手段获取口令的成功率越来越高。因此,需要对所有用户进行安全意识教育,使用户认识到设置弱口令的危害性,自觉使用强口令,从源头上杜绝弱口令;引导用户提高警惕,不尝试点击陌生链接,不轻易提供口令、验证码,不随意明文保存账号口令,以避免电子欺骗攻击、社会工程学攻击。

二、修改默认口令

在一些设备、软件、应用系统部署上线时,会存在一些默认账号和口令,这些账号、口令一般都已经收录到漏洞扫描工具、黑客、渗透测试专家的口令字典中。用户应该主动清查默认账号、口令,修改账号名称和口令内容,避免直接通过字典攻击发现账号和口令。

三、使用强口令策略

通常情况下,我们认为强口令应满足以下策略:

(1)账号和口令严禁使用出厂默认的、易被猜测的字符串,如admin、root、123456、111111等。

(2)口令长度应至少8位,系统最高权限账号口令长度应至少12位。

(3)口令应包括数字、小写字母、大写字母、特殊符号4类中至少3类。

(4)口令应与用户名无相关性,口令不得包含账号的完整字符串、大小写变位或形似变换的字符串。

(5)口令设置应避免键盘排序口令。

操作系统的口令策略设置,可以设置口令长度、口令内容类型;应用系统可以通过代码实现以上的全部要求。该方法主要是防止暴力攻击,口令越长、越复杂,暴力攻击耗时越长、成本越高,口令就越安全。

四、使用账号锁定控制

操作系统、软件、应用系统可以设置账号登录失败策略,如多少分钟内输错多少次口令,对账号进行锁定。该方法主要应对字典攻击和暴力攻击。

五、使用双因子验证

在用户登录时采用双因子验证,可以有效降低口令泄露造成的危害。口令类型有三种,类型1是“我知道什么”,如口令、PIN等;类型2是“我拥有什么”,如手机验证码、智能卡、动态口令卡等;类型3是“我是谁”,即生物验证识别,如指纹、虹膜、视网膜识别等,双因子验证需要包含至少两种类型的口令。需要指出的是,使用口令加图形验证码,并不是双因子验证。口令和图形验证码都属于第一种类型口令,即“我知道什么”。在实际应用中,简单的图形验证码是可以被机器学习自动识别的。

六、使用安全的算法

在部分信息系统中,通常将口令以MD5哈希计算后进行储存。2004年,MD5算法被证实无法防止碰撞,如生日攻击,因此不适用于安全性认证。在互联网上已经存在大量的彩虹表库,若系统数据库被拖库,攻击者通过彩虹表对比,即可发现口令内容。建议信息系统改用安全的算法。

七、使用加盐技术

加密盐是在对口令进行哈希计算前,将随机值添加到口令的最后面,将盐与其哈希值一同存储在口令文件中。当认证系统要将用户提供的口令与口令文件进行比对时,需要检索盐并将其添加到口令中,再进行哈希计算得到哈希值与口令文件比对。相同的密码因不同的随机值产生不同的哈希值,即便口令数据表泄露,攻击者通过彩虹表匹配到明文口令,也无法获取正确的口令。该方法主要应对彩虹表攻击。

八、加密传输过程

在传输账号、口令时应进行加密,避免以明文方式进行传输。在实际应用中,可以使用SSH替换TELNET,使用HTTPS协议替换HTTP协议,以应对攻击者进行抓包嗅探。

以上内容为资讯信息快照,由td.fyun.cc爬虫进行采集并收录,本站未对信息做任何修改,信息内容不代表本站立场。

快照生成时间:2024-01-18 18:45:24

本站信息快照查询为非营利公共服务,如有侵权请联系我们进行删除。

信息原文地址:

怎样设置密码才安全?千万别用这种组合!自查→
...站注册账号、设置密码的情况如果使用生日、电话等“弱口令”密码不仅极易被猜中或破解还有可能遭到境外黑客攻击如何设置一个安全的登录密码?这些知识快掌握↓↓内部数据现身境外论坛?警
2024-08-27 20:09:00
...法分子可以通过中间人攻击,截取用户的银行账户信息和口令。防护建议:日常应避免使用公共Wi-Fi进行敏感操作,如网购等。如果必须使用公共Wi-Fi,则尽量不传输敏感信息,特别是
2024-11-10 08:47:00
工厂数智化升级,安全建设别再原地踏步!深信服安全托管常态守护
...风险难预防:业务资产漏洞多,17个关键业务系统存在弱口令响应不及时:月均攻击告警超2万条,夜间、节假日无人值守体系不成熟:业务体量大,但安全管理成熟度低,缺乏统一流程上线深信
2025-11-08 14:44:00
...密码安全。严禁使用明文记录的电子密码本,严禁使用弱口令、常用口令、默认口令,不得通过简单加密、编码方式保存用户密码,并且行外应用不得与行内环境使用相同密码。三是做好全员网络安
2025-01-24 16:13:00
...部门的工作部署,深入开展针对高危漏洞、高危端口和弱口令(简称“两高一弱”)问题的专项整治行动。为确保专项整治行动顺利开展,该行高度重视,成立专项整治工作领导小组,明确目标、任
2024-12-10 17:28:00
武汉市地震监测中心遭境外网络攻击,幕后黑手是谁?专家解析
...过窃取西北工业大学运维和技术人员远程业务管理的账号口令、操作记录以及系统日志等关键敏感数据,掌握了一批网络边界设备账号口令、业务设备访问权限、路由器等设备配置信息、FTP服务
2023-07-27 21:59:00
《卧龙:苍天陨落》新手如何度过游戏初期
...稳定价格优惠可随时暂停永久有效注册最高可得2222小时口令兑换:zz99,免费白嫖66小时超多时长兑换流程介绍;点击在上角设置按钮,找到【兑换口令】,输入口令zz99,点击兑
2023-03-16 10:42:00
独家|从西北工业大学被攻击说起,谈网络安全的最后一道防线—密码
...据TAO组织通过窃取的西工大技术人员远程业务管理的账号口令、操作记录以及系统日志等关键敏感数据,顺藤摸瓜,非法攻击上游的中国关键信息基础设施,构建了对运营商核心数据网络远程访
2022-12-20 11:00:00
...征三种验证方法。信息秘密如静态密码、共享秘钥、动态口令等,根据已知的信息来证明你的身份(whatyouknow),设置某些信息只有某些人知道。如密码锁,可通过输入密码来确认这
2023-01-15 22:14:00
更多关于科技的资讯:
两会,就这Young!丨万亿存量市场怎么激活?全国人大代表郭兴田用“两天”作答
编者按:今年全国两会,大河网两位00后记者首次踏上两会征程,以“萌新”视角记录两会,为网友带来全新体验:不背稿、不装样
2026-03-10 14:21:00
让家陪伴成长——金隅天坛家居Mall 3月7日启幕,定义“家生活”新方式
在快速更迭的时代,人们对家的期待已超越功能满足,转而追求情感承载与成长陪伴。正是基于这一洞察,金隅天坛家居Mall提出“我家的长期主义”核心主张——让家能够伴随家庭成长
2026-03-10 14:26:00
在教育选择中,高途网课是否靠谱、教育机构是否可靠、办学是否正规,是学习者和家长最为关注的核心问题。高途 2025 财年第四季度及全年财报
2026-03-10 14:27:00
文化认同融入创新表达,“欢笑中国年”如何抓住大众情绪的小切口?
2026 年春节,红包大战再度迎来内卷与爆发,随着AI平台扎堆涌入,用户在春节期间的注意力被分散、现金激励的边际效应减弱
2026-03-10 16:50:00
灵寿县:灵活就业AI分析让求职成功率提升25%
“把这次春风行动搜集到的信息尽快录入系统,用AI分析一下,精准做好匹配。”3月8日,灵寿县零工市场有关负责人张杉认真梳理了上一场“春风行动”收集到的用工求职信息
2026-03-10 11:30:00
杭州的人形机器人太超前 德国留学生专程为它来学习
近日,浙江科技大学机器人现代产业学院实验室里,来自德国德累斯顿技术经济大学的硕士研究生马克西米利安·穆勒正在开展关于宇树人形机器人的毕业论文研究
2026-03-10 11:36:00
大皖新闻讯 连日来,“养龙虾”成为一大热词。这里的龙虾不是水产,而是一款名为OpenClaw的开源AI智能体,因其图标是亮眼的红色龙虾
2026-03-10 13:41:00
新发路观察·两会特别报道|瞪羚样板背后的吉林创新力
今年全国两会上,瞪羚企业创新力再成热门话题。从数字经济到先进制造,从新材料到生物医药,一批又一批瞪羚企业脱颖而出……以创新破局
2026-03-10 13:46:00
当“移动蓝”邂逅“咖啡香”:中国移动江苏公司携手宜兴高职校,打造创业实践新样本
近日,位于宜兴人民南路139号的中国移动服务厅内,飘出了浓郁的咖啡香。备受关注的“电大咖啡”在这里正式开门迎客。这家由宜兴高等职业技术学校学生自主运营
2026-03-10 11:40:00
拥抱OpenClaw生态,途牛MCP开放平台正式上线
江南时报讯 3月9日,途牛对外发布正式上线MCP(Model Context Protocol)开放平台,面向AI Agent与个人助理(如OpenClaw)提供一站式旅游服务能力接口
2026-03-10 11:08:00
厦门网讯(厦门日报记者 林露虹)将智能马桶的外观调为柔和的粉色,以优化感官体验提升产品附加值;从个人护理细分赛道切入,构建服务女性的全品类矩阵……这些创新举措
2026-03-10 08:20:00
奋进的河北|共享智造 集群焕新
编者按安平丝网远销190多个国家和地区,肃宁乐器年产逾百万件……各具优势的县域特色产业,为燕赵大地高质量发展注入澎湃活力
2026-03-10 08:32:00
临海市人工智能创新发展大会日前举行,现场集中签约12个人工智能重点合作项目,涵盖智能制造等领域,标志着这座千年古城在竞逐人工智能新赛道上按下“加速键”
2026-03-10 08:33:00
3月7日上午,浙江代表团小组审议现场,全国人大代表、温州医科大学校长李校堃分享了一个数据:2025年我国创新药对外授权交易合同总金额超过1300亿美元
2026-03-10 08:34:00
近日,央视财经《银发经济走进城市|上海行》播出,聚焦上海在银发经济领域的创新实践。节目通过走访企业和行业代表,观察科技与服务模式如何满足老年群体日益增长的精神文化需求
2026-03-10 08:51:00