弱口令漏洞总结及研究(弱口令是高危漏洞吗)
mhr18 2025-06-10 16:42 6 浏览 0 评论
1.1弱口令漏洞定义
弱口令漏洞是指因使用简单、易猜测、易破解的密码导致的系统安全风险。常见的弱口令包括:
- 默认密码:如admin/admin、root/123456。
- 规律字符:如连续数字(123456)、重复字符(aaaaaa)、键盘顺序(qwerty)。
- 个人信息:生日、姓名、电话号码等。
- 常见词汇:如password、iloveyou。
1.弱口令字典
https://github.com/k8gege/PasswordDic
https://github.com/muxinmufei/pass-list/
https://github.com/wwl012345/PasswordDic
https://github.com/TheKingOfDuck/fuzzDicts
https://github.com/NS-Sp4ce/Dict
https://github.com/shadowabi/S-BlastingDictionary
https://github.com/AJDecade/zidian
https://github.com/CrackerCat/SuperWordlist
https://github.com/muxinmufei/pass-list/
https://github.com/ChireC/RW_Password
2.密码字典生成工具
pydictory https://github.com/LandGrey/pydictor
Cupper https://github.com/Saferman/cupper
https://github.com/aplyc1a/RainCode
3.在线密码字典生成
1.www.shentoushi.top
https://www.shentoushi.top/tools/dict/index.php
https://www.shentoushi.top/tools/distplus/index.html
https://github.com/zgjx6/SocialEngineeringDictionaryGenerator
2.火花(spark)
https://github.com/G0mini/spark
https://www.bugku.com/mima/
2.弱口令漏洞的发现
2.1漏洞扫描
- 自动化扫描工具:
- Hydra:针对SSH、FTP、RDP等协议进行暴力破解。
- Burp Suite:对Web登录表单实施字典攻击。
- Nmap脚本(如http-brute):扫描Web服务的弱口令。
- 字典攻击:使用预置的弱口令库(如rockyou.txt)批量尝试。
- 密码泄露库查询:通过Have I Been Pwned等平台验证用户密码是否已泄露。
2.2手工测试
- 默认密码尝试:针对设备(如路由器、摄像头)或系统(如phpMyAdmin)的默认凭据。
- 社会工程学:通过钓鱼邮件或伪装身份诱导用户透露密码。
2.3专用弱口令扫描工具
1.超级弱口令检查工具
https://github.com/shack2/SNETCracker
goby fscan crack sweetbabyscan hydra
https://github.com/bee-san/RustScan
3.弱口令漏洞的利用
- 直接入侵:通过弱口令登录系统,获取管理员权限(如Web后台、数据库)。
- 横向渗透:以被攻破的主机为跳板,利用相同密码尝试内网其他设备(例如:使用Mimikatz提取内存中的密码)。
- 数据窃取:访问数据库导出敏感信息(如用户表、支付记录)。
- 植入恶意软件:上传Webshell或勒索软件(如通过FTP弱口令上传恶意文件)。
3.1Jenkins用户弱口令
3.2Gitlab/Gitea explorer
3.3各种应用弱口令
1.数据库弱口令Mysql/MSSQL/Oracle
2.tomcat弱口令
3.ftp
4.ssh
5.Web后台账号弱口令
4.弱口令漏洞防御
4.1密码策略
- 复杂度要求:强制包含大小写字母、数字、特殊符号(如P@ssw0rd!2023)。
- 长度限制:至少12位以上。
- 禁止重复使用:避免新旧密码重复。
- 定期更新(需权衡用户体验与安全性)。
4.2技术防护
- 多因素认证(MFA):强制绑定手机令牌(如Google Authenticator)或硬件Key(如YubiKey)。
- 账户锁定机制:同一账号连续5次失败登录后锁定15分钟。
- 速率限制:限制同一IP每分钟的登录尝试次数(如每秒1次)。
- 密码哈希加盐存储:使用bcrypt或Argon2算法,避免明文存储。
4.3监控与审计
- 实时告警:对异常登录行为(如异地登录)触发短信/邮件通知。
- 渗透测试:定期雇佣安全团队模拟攻击,发现弱口令风险。
- 日志留存:保留6个月以上的登录日志,便于溯源分析。
4.4用户教育
- 安全意识培训:教授员工创建强密码(如用短语Coffee#2023@Morning替代简单密码)。
- 密码管理工具:推荐使用1Password或Bitwarden生成并保存复杂密码。
- 钓鱼演练:定期模拟钓鱼攻击,测试员工警惕性。
https://github.com/shack2/SNETCracker
https://blog.csdn.net/m0_64910183/article/details/126613346
https://github.com/aplyc1a
相关推荐
- 重大故障!业务核心表被truncate删除,准备跑路……
-
完蛋!最近项目组同事说,核心业务表被truncate删除,也惊呆了,现在的业务都这么粗暴了,安全机制、作业规范形同虚设?接下来就给大家一起聊下,表被truncate,解决问题的关键就是找到关键的问题!...
- 数据孤岛(Data Silos)(数据孤岛解决方案)
-
数据孤岛(DataSilos)是指组织内部数据因技术、管理或文化壁垒被隔离在不同部门、系统或平台中,无法有效共享、整合和交互的状态。这些数据如同分散的“岛屿”,虽各自有价值,但因孤立性难以发挥整体效...
- 弱口令漏洞总结及研究(弱口令是高危漏洞吗)
-
1.1弱口令漏洞定义弱口令漏洞是指因使用简单、易猜测、易破解的密码导致的系统安全风险。常见的弱口令包括:默认密码:如admin/admin、root/123456。规律字符:如连续数字(123456)...
- SQL 逻辑处理核心知识点全解析,从入门到精通看这篇就够了!
-
刚入行程序员/数据分析?写SQL总卡壳?别愁!今天一次性把SQL逻辑处理核心技能讲透,涵盖数值、字符、日期函数+条件表达式,附超全数据库差异对比,工作中直接套用!一、SQL函数大揭秘!...
- 智能文档检索:AI语义搜索实践(智能语音检索)
-
以下是基于AI语义搜索的智能文档检索实践要点解析,结合行业前沿案例与技术框架:一、核心技术架构与实现路径语义理解与嵌入模型采用BERT、GPT等预训练模型进行文本向量化,捕捉上下文语义15通过多模态分...
- 国产IAutodraw办公工具更新到3.7.5!这些隐藏功能你知道吗?
-
大家好,IAuto流程软件(简称IAutodraw)终于迎来2025年的第一个版本更新,本次更新同时包含Window、Mac等操作系统,更新的内容包括:1、流程画布支持Mermaid语法的粘贴(mer...
- 企业复杂数据处理必备:五款主流好用的报表工具
-
1.山海鲸报表山海鲸报表(免费的零代码BI报表工具,为您提供BI报表+GIS+数字孪生+可视化大屏一体化服务)作为国产报表工具中的后起之秀,专注于为企业提供高效、便捷的数据可视化与分析方案。它最大的...
- Oracle数据库批量更新翻车!老司机3招省80%时间
-
开篇热梗:凌晨3点,程序员老张盯着屏幕上转不停的进度条,第N次猛灌咖啡——10万条数据更新跑了半小时还没完!突然“啪”的一声,屏幕黑了...(你的系统是不是也这样崩溃过?评论区扣1)终极总结:3句话讲...
- 硬盘smart健康深度检测工具——wgcloud
-
S.M.A.R.T的全称为“Self-MonitoringAnalysisandReportingTechnology”,上个世纪九十年代,由于经常发生硬盘莫名其妙的故障问题,导致很多用户的数...
- Oracle 数据库培训:让你从菜鸟到大师的华丽转身
-
深入学习理论知识基础教程:介绍数据库管理系统的基本原理,让学员理解数据库的工作机制。讲解Oracle数据库的安装过程,包括各种环境配置和参数设置。教授如何使用SQL语言进行基本操作,如数据的查...
- 从 0 到 1:30 天变身 Oracle 数据库大师的独家学习秘籍
-
基础理论学习数据库基础概念:学习数据库的基本概念,如数据库管理系统表、行、列、索引、事务等。可以阅读《数据库系统概念》这样的经典教材,系统地掌握数据库的基础知识。SQL语言:SQL是与数据库交互的...
- 数据库故障排查指南(数据库故障处理流程)
-
数据库故障排查指南大纲常见故障类型与症状连接问题:无法连接、连接超时、连接数过多性能问题:查询缓慢、CPU/内存占用过高、锁等待数据一致性问题:数据丢失、数据损坏、主从不一致日志与错误消息:关键错误日...
- Java性能监控工具大揭秘:全面掌握你的应用表现
-
Java性能监控工具大揭秘:全面掌握你的应用表现在Java开发的世界里,性能优化如同一场永无止境的马拉松。一个程序再优雅的设计,如果执行效率低下,也会让人头疼不已。而性能监控工具就像是我们身边的“跑表...
- jmap(jmap -heap详解)
-
jmap是JDK自带的一个命令行工具,用于生成Java进程的堆内存快照(heapdump),也可以查看Java堆内存的详细统计信息。它是排查内存泄漏、分析对象占用内存情况的重要工具之...
- Java性能监控工具:让程序跑得更快的秘密武器
-
Java性能监控工具:让程序跑得更快的秘密武器大家好呀!今天咱们来聊聊Java程序背后的“幕后英雄”——性能监控工具。这些工具就像是医生手中的听诊器,能够帮我们及时发现程序运行中的各种“健康问题”。无...
你 发表评论:
欢迎- 一周热门
- 最近发表
- 标签列表
-
- oracle位图索引 (63)
- oracle批量插入数据 (62)
- oracle事务隔离级别 (53)
- oracle 空为0 (50)
- oracle主从同步 (55)
- oracle 乐观锁 (51)
- redis 命令 (78)
- php redis (88)
- redis 存储 (66)
- redis 锁 (69)
- 启动 redis (66)
- redis 时间 (56)
- redis 删除 (67)
- redis内存 (57)
- redis并发 (52)
- redis 主从 (69)
- redis 订阅 (51)
- redis 登录 (54)
- redis 面试 (58)
- 阿里 redis (59)
- redis 搭建 (53)
- redis的缓存 (55)
- lua redis (58)
- redis 连接池 (61)
- redis 限流 (51)