密码攻击技术全解析
1 密码攻击概述
密码是用户账户和服务认证的最基本形式,密码攻击的目标是发现并使用有效的凭证,以访问用户账户或服务。常见的密码攻击方法有字典攻击和暴力破解: - 字典攻击 :优先考虑速度,但密码覆盖范围较小。 - 暴力破解 :优先考虑密码覆盖范围,但速度较慢。
在某些情况下,获取目标的密码哈希后,可以进行密码破解攻击或使用“Pass - the - Hash”攻击。
2 密码字典的创建
2.1 标准密码字典
创建有效的密码字典时,精准性通常比覆盖范围更重要。可以通过添加特定于目标组织的单词和短语来提高字典的有效性。
例如,对于一家从事纳米技术的公司MegaCorp One,其网站列出了包括Nanobot在内的各种产品。假设发现该公司的一个低级别密码是Nanobot93,可推测这可能是该公司常见的密码格式。可以使用 cewl 工具从公司网站生成自定义字典: - kali@kali:~$ cewl www.megacorpone.com -m 6 -w megacorp-cewl.txt
复制代码
上述命令会抓取网站内容,定位长度至少为6个字符的单词,并将结果写入 megacorp - cewl.txt 文件。
接下来,使用John the Ripper(JTR)工具对生成的字典进行规则变异。假设该公司密码策略要求密码以两位 |