当前位置: 首页 > backend >正文

网络攻防技术八:身份认证与口令攻击

文章目录

  • 一、身份认证
    • 1、口令认证
  • 二、口令行为和口令猜测
  • 三、操作系统口令破解
    • 1、Windows
    • 2、Unix
  • 四、网络应用口令破解
  • 五、口令防御
    • 1、要求


一、身份认证

定义正确识别检查用户的身份,即身份认证。
本质:由被认证放提供标识自己身份的信息,信息系统对所提供的信息进行验证,从而判断被认证方是否是其声称的用户。
防御意义:其一防止攻击者轻易进入系统,其二有利于保护系统的可用性不受破坏。

身份认证基于所知所有所在用户特征四种与用户有关的内容之一或者它们的组合实现。

身份认证技术口令认证(所知)、信物认证(所有)、地址认证(所在)、用户特征认证(生物特征和行为特征)、密码学认证

1、口令认证

静态口令认证:注册生成的用户名和密码,服务器保证,登录校验。
安全威胁口令监听(明文传输)、截取/重放(Cookie),穷举攻击(暴力破解)、简单口令猜测(弱口令)、字典攻击(小型爆破)、伪造服务攻击(Cookie/Session)、口令泄露(社会工程,木马、垃圾搜索)、直接破解系统口令文件(安全漏洞)
动态口令认证(一次性口令):使用双因子实现(固定因子[用户的口令]、动态因子[时间等])。

二、口令行为和口令猜测

脆弱口令行为口令构造偏好性选择(服从均匀分布)、口令重用基于个人信息构造口令

口令猜测攻击
  根据攻击过程种是否利用个人信息,口令猜测算法可以分为漫步攻击(不关心攻击对象信息,只关心允许次数)和定向攻击(关心攻击对象信息,尽可能快的猜测出所给定目标)。

三、操作系统口令破解

1、Windows

  用户账号和口令经过加密散列变化后以Hash列表的形式存放系统目录%Systemroot%\Windows\system32\config\的SAM文件

2、Unix

/etc/passwd保存账号信息
/etc/shadow保存密码信息

四、网络应用口令破解

脱库(拖库,导出数据)
洗库(清洗数据,数据分类,有价值的用户进行数据变现)
撞库(得到的用户密码在其他网站尝试登录)

五、口令防御

1、要求

1、口令必须符合复杂性要求
2、口令越长越好
3、注意保护口令安全
4、尽量不用重复的口令
5、限制口令重试次数
6、分组分类

http://www.xdnf.cn/news/10921.html

相关文章:

  • 力扣刷题Day 69:搜索二维矩阵(74)
  • Python趣学篇:Pygame重现经典打砖块游戏
  • Axure形状类组件图标库(共8套)
  • 苹果ios系统ipa文件签名的圈外签名是什么稳定性怎么样
  • 力扣4.寻找两个正序数组的中位数
  • isp调试 blend模式指什么
  • VS2022下C++ Boost库安装与使用使用
  • 使用 Python + ExecJS 获取网易云音乐歌曲歌词
  • 01电气设计-380V强电部分设计
  • 前缀和基础训练
  • Docker 镜像(或 Docker 容器)中查找文件命令
  • 5月底 端午节
  • 2024-2025-2-《移动机器人设计与实践》-复习资料-1-7
  • C++语法系列之特殊类设计
  • ​​Agentic Voice Stack 热门项目
  • MySQL连接报SSL错误
  • 【QT】认识QT
  • v4l2常见操作-查看当前摄像头信息,帧率,控制参数,分辨率,支持格式,抓图实践等
  • LangChain核心之Runnable接口底层实现
  • Vue中安装插件的方式
  • [蓝桥杯]路径之谜
  • 快速排序(Quick Sort)算法详解(递归与非递归)
  • 第一章-计算机系统概述深化
  • AI数字人技术革新进行时:井云数字人如何重塑人机交互未来?
  • 瑞幸咖啡香港自营门店增至 12 间 未来或拓展至中环等核心区
  • 问题七、isaacsim中添加IMU传感器
  • one-hot编码VS对象嵌入表示
  • docker创建postgreSql带多个init的sql
  • 工厂模式与多态结合
  • 通信算法之281:大疆DJI无人机ID-DJI DroneID开源工程-相关问题-协议信息问题