黑客攻防應用:利用密碼檔案檢測攻擊
本文講的是 : 黑客攻防應用:利用密碼檔案檢測攻擊 , 【IT168 編譯】研究人員認為,通過新增大量假資訊或“蜜碼”到密碼資料庫,他們可以更好地檢測攻擊。當攻擊者入侵企業網路時,他們的第一個目標通常都是密碼檔案。通過竊取密碼檔案,並使用暴力破解技術來破解低強度密碼,攻擊者可以獲取很多合法登入資訊來更輕鬆地攻擊企業網路。
美國麻省理工學院的IT密碼學家Ron Rivest(RSA中的“R”)以及RSA實驗室電腦科學家Ari Juels在五月初發表的文章中稱,通過新增假的雜湊或“蜜碼”到密碼檔案,可以幫助檢測上述攻擊。因為攻擊者不知道哪些雜湊值是真的,當他們試圖使用包含假雜湊值的密碼檔案時,他們將可能被檢測到。
安全研究人員一直強調應該使用高強度密碼。在去年,LinkedIn丟失了650萬使用者密碼,雅虎的40萬個使用者密碼從其伺服器流失,而LivingSocial對可能已被攻擊者訪問過的7000萬密碼進行了重置。雖然企業會定期加密密碼來防止密碼被攻擊者輕易地獲得,但仍然有很多使用者使用低強度密碼,可能被暴力猜測攻擊所破譯。
一些管理員使用簡單密碼設定了假賬戶,來檢測攻擊者是否已經成功破解被盜檔案的密碼。然而,研究人員警告稱,這種方法可能被攻擊者識破,他們可能知道如何確定哪些賬戶是合法的,哪些是假的。
研究人員建議,對於每個密碼應該相應產生20個蜜碼,這樣就有超過95%的機會來檢測到攻擊者是否在暴力破解密碼檔案中的密碼。這種檢測通過安全備用伺服器“honeychecker”來執行,攻擊者能夠竊取密碼檔案意味著他們有可能訪問了攻擊計算機上的任何程式。
“在計算機系統中,並沒有地方可以安全地儲存額外的祕密資訊,”Rivest和Juels寫道,“而honeychecker是一個單獨的硬化計算機系統,可以儲存上述祕密資訊。”
安全顧問Per Thorsheim表示,雖然該建議有可取之處,但也存在一些問題。新增“蜜碼”和傳送登入嘗試結果到第二個伺服器將需要重寫現有的軟體。此外,“蜜碼”的選擇也要反映個人使用者設定密碼的習慣,才可能不被攻擊者識破。然而,使用與使用者密碼類似的密碼也可能會導致更多的誤報。
“蜜碼越能夠反映每個使用者的密碼設定習慣,誘使攻擊者進入陷阱的機率就越高,”Thorsheim表示,“從本質上講,你可能被誤報資訊所淹沒,你將需要判斷警報資訊是由輸入錯誤密碼的使用者造成的還是攻擊者造成的。”
原文釋出時間為:2015年7月6日
本文作者:鄒錚
本文來自雲棲社群合作伙伴IT168,瞭解相關資訊可以關注IT1684
原文標題 :黑客攻防應用:利用密碼檔案檢測攻擊
相關文章
- 利用Burp Suite攻擊Web應用UIWeb
- 黑客攻擊滲透測試的社會工程學利用黑客
- GoogleTalk被黑客利用發動釣魚攻擊Go黑客
- 利用Sqlmap API介面聯動Google Hacking批次SQL隱碼攻擊檢測SQLAPIGo
- 攻擊JavaWeb應用[4]-SQL隱碼攻擊[2]JavaWebSQL
- 攻擊JavaWeb應用[3]-SQL隱碼攻擊[1]JavaWebSQL
- 黑客利用深信服SSL VPN進行攻擊,綠盟威脅情報已支援相關檢測黑客
- 為繞過檢測,攻擊者將惡意Word檔案嵌入到PDF檔案中
- Data-Hack SQL隱碼攻擊檢測SQL
- SQL隱碼攻擊讀寫檔案SQL
- 黑客利用Windows BlueKeep挖礦,RDP攻擊再次來襲黑客Windows
- 密碼系統的攻擊密碼
- 預防ddos攻擊檢測
- 檢測檔案編碼,轉換檔案編碼
- 在Linux中,如何檢測和防止SQL隱碼攻擊和跨站指令碼(XSS)攻擊?LinuxSQL指令碼
- 密碼學系列之:生日攻擊密碼學
- Akamai:65.1%的Web應用程式攻擊來自SQL隱碼攻擊AIWebSQL
- 用友NCCloud FS檔案管理SQL隱碼攻擊CloudSQL
- 1.7.7. 檢視密碼檔案成員密碼
- XSSI攻擊利用
- 黑客利用Excel文件來執行ChainShot惡意軟體攻擊黑客ExcelAI
- 警惕黑客利用“新冠肺炎”熱詞發起網路攻擊黑客
- 使用混沌候攻擊測試Spring Boot應用Spring Boot
- 利用可信的IT供應鏈供應商作為切入點 黑客逐漸瞄準供應鏈攻擊黑客
- 佔據攻防“先機”:如何利用安全情報降低攻擊風險?
- 黑客第三次攻擊Cream Finance 利用程式碼漏洞竊取1.3億美元黑客NaN
- 中間人攻擊利用框架bettercap測試框架
- RSA密碼系統的特定金鑰洩露攻擊與Coppersmith方法的應用密碼MIT
- 小心Excel文件,TA505黑客組織利用其執行攻擊Excel黑客
- Linux基礎命令---檢查密碼檔案pwckLinux密碼
- SQL隱碼攻擊原理——萬能密碼注入SQL密碼
- 隱秘的攻擊形式:無檔案攻擊型別分析型別
- 黑吃黑——黑客組織通過黑客工具攻擊其他黑客黑客
- 滲透測試模擬黑客攻擊之蒐集資訊黑客
- CSS攻擊:記錄使用者密碼CSS密碼
- Gawker攻擊事件暴露密碼保護缺陷事件密碼
- 滲透攻防Web篇-深入淺出SQL隱碼攻擊WebSQL
- 攻擊者使用SQLite資料庫中的惡意程式碼攻擊應用程式SQLite資料庫
- 報告稱超6成Web應用程式攻擊來自SQL隱碼攻擊WebSQL