二 暴力破解

暴力破解&暴力破解漏洞概述

暴力破解
连续性尝试 + 字典 + 自动化

字典

一个有效的字典,可以大大的提高暴力破解的效率

  • 常用的账号密码(弱口令),比如常用用户名/密码TOP500等
  • 互联网上被脱裤后账号密码(社工库),比如CSDN当年泄漏的约600w用户信息。
  • 使用指定的字符使用工具按照指定的规则进行排列组合算法生成的密码。

如果一个网站没有对登录接口实施防暴力破解的措施,或者实施了不合理的措施。则该称该网站存在暴力破解漏
比如
√是否要求用户设置了复杂的密码
√是否每次认证都使用安全的验证码;
√是否对尝试登录的行为进行判断和限制;
√是否在必要的情况下采用了双因素认证;
等等。

暴力破解漏洞测试流程

  1. 确认登录接口的脆弱
    确认目标是否存在暴力破解的漏洞。(确认被暴力破解的“可能性”)
    比如:尝试登录—抓包-观察验证元素和 response信息,判断否存在被暴力破解的可能。
  2. 对字典进行优化
    根据实际的情况对字典进行优化,提高爆破过程的效率。
  3. 工具自动化操作
    python或 burpsuite
    配置自动化工具(比如线程、超时时间、重试次数等),进行自动化操作。

技巧
根据注册提示信息进行优化
对目标站点进行注册,搞清楚账号密码的一些限制,比如目标站点要求密码必须是6位以上,字
母数字组合,则可以按照此优化字典,比如去掉不符合要求的密码
技巧
如果爆破的是管理后台,往往这种系统的管理员是 admin/ administrator/root的机率比较高
可以使用这三个账号+随便一个密码,尝试登录,观看返回的结果,确定用户名。
√输入Xxyy回“用户名或密码错误”;
√输入 admin/y返回“密码错误”,则基本可以确定用户名是 admin
因此可以只对密码进行爆破即可,提高效率。

基于表单的暴力破解(基于 burp suite)

burpsuite的文档
我们使用burpsuite进行暴力破解


burp suite proxy的原理

proxy模块

burpsuite充当浏览器和web站点之间的代理,可以对HTTP请求进行修改

intruder模块

Intruder模块可以通过刈http request的数据包以变量的方式自定义参数,然后根据对应策略进行自动化的重放。常用于自动化猜测/暴力破解过程中
targe选项卡
设置攻击目标,可以通过prox发送
Pasitions选项卡
指定需要暴力破解的参数并设置成变量,同时选择攻击模式

Sniper:狙击手
设置一个 payload,,先将第一个变量使用字典进行测试,然后在将第二个变量使用字典进行测试
Battering ram冲撞车
设置一个 payload,所有的变量一起用字典内容被替换,然后一起尝试
Ptichfork:草叉型
每个变量设置一个 payload,分别使用对应的字典对变量进行同时替换
Cluster bomb:集束炸弹
需要为每个变量设置一个 payload,分别使用字典内容组合对变量进行替换

Payloads选项卡
设置字典,并可以对字典进行统一的策略处理
options选项卡
对扫描的线程、失败重试等进行配置
对结果设置匹配的fag:通过一个标识符来区别结果,并在结果栏中flag出来
可以根据返回结果是否含有flag或者响应的长度来判断是否爆破成功

暴力破解之不安全的验证码分析

验证码的作用
√登录暴力破解
√防止机器恶意注册

验证码的认证流程
S1 客户端 request登录页面,后台生成验证码:
1后台使用算法生成图片,并将图片 response给客户端,同时将算法生成的值全局赋值存到 SESSION中
校验验证码:
S2 客户端将认证信息和验证码一同提交
后台对提交的验证码与 SESSION里面的进行比较
S3 客户端重新刷新页面,再次生成新的验证码
验证码算法中一般包含随机函数,所以每次刷新都会改变;

on-client

前端可能出现的问题

  • 使用前端js实现验证码(纸老虎)
  • 将验证码在 cookie中泄露,容易被获取;
  • 将验证码在前端源代码中泄露,容易被获取

在前端使用js设置的安全机制是可以被绕过的,比如在前端进行验证码的生成和验证,就很容易绕过形同虚设

on-server

验证码后端处理可能存在的问题

  • 验证码在后台不过期,导致可以长期被使用
  • 验证码校验不严格,逻辑出现问题;
  • 验证码设计的太过简单和有规律,容易被猜解 可以使用机器视觉的方式来
    识别

一般后台将验证码字符串存储在会话中,当验证一次验证码,应该立即销毁这个变量

Token可以防暴力破解吗?

一般的做法
1将 token以"type=" hidden"的形式输出在表单中
2在提交的认证的时候一起提交,并在后台对其进行校验;
但是由于其 token值输出在了前端源码中,容易被获取,因此也就失去了防暴力破解的意义
一般 Token在防CSRF上会有比较好的功效

暴力破解常见的防范措施

设计安全的验证码(安全的流程+复杂而又可用的图形)

  • 对认证错误的提交进行计数并给出限制,比如连续5次密码错误,锁定2小时
  • 必要的情况下,使用双因素认证
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
禁止转载,如需转载请通过简信或评论联系作者。
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 204,053评论 6 478
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 85,527评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 150,779评论 0 337
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,685评论 1 276
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,699评论 5 366
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,609评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,989评论 3 396
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,654评论 0 258
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,890评论 1 298
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,634评论 2 321
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,716评论 1 330
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,394评论 4 319
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,976评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,950评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,191评论 1 260
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 44,849评论 2 349
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,458评论 2 342

推荐阅读更多精彩内容

  • 一、暴力破解概述 连续性尝试+字典+自动化 二、 暴力破解测试流程 1.确认目标是否存在暴力破解漏洞 抓包验证,查...
    闭眼就能看得见阅读 2,798评论 2 1
  • 暴力破解也被称为枚举测试、穷举法测试,是一种针对密码破译的方法,即:将密码逐个比较,直到找出真正的密码为止。 C/...
    留白_bb77阅读 220评论 0 0
  • 作者:Gilberto Najera-Gutierrez译者:飞龙协议:CC BY-NC-SA 4.0 简介 在获...
    三月行者阅读 2,957评论 2 7
  • R 《刻意练习》P213持续的动力: 能量基础想让有目的的练习或刻意练习变得高效,你需要逼迫自己走出舒适...
    f98d33a0c8fb阅读 351评论 0 0
  • 注意:本文是《Head First Python》学习笔记。欢迎关注我的 简书 。 Python术语 BIF -...
    胡萝卜小兔阅读 793评论 1 49