<pre id="vvttv"><mark id="vvttv"><progress id="vvttv"></progress></mark></pre>
    <pre id="vvttv"></pre>

      <p id="vvttv"></p>

          <p id="vvttv"></p>

                <p id="vvttv"></p>

                <pre id="vvttv"><cite id="vvttv"><progress id="vvttv"></progress></cite></pre>

                  <output id="vvttv"><dfn id="vvttv"><th id="vvttv"></th></dfn></output>

                    <p id="vvttv"></p>

                    原文地址:http://drops.wooyun.org/tips/10641

                    0x00 研究范圍


                    0x01 實際數據分析


                    在以往的滲透過中發現絕大多數企業的web服務是不允許注冊,都是由某個人或系統分配的,而在這之中又有大部分的分配是人為分配,這就引出了我今天研究的主題《拆分密碼》。

                    人們在分配密碼的時候是無法做到計算機那樣隨機的。多數都是根據某個關鍵字加上一些字符如企業名,時間,123等,這樣的分配方式就給密碼賦予了結構

                    0x02 密碼結構

                    Alt Text

                    1.)關鍵字

                    以drops.wooyun.org為例子

                    收集網頁內容關鍵字小腳本,對中文站沒什么效果.這里以www.megacorpone.com為例子,我也是看了這個站點的滲透測試報告才觸發我寫這篇文章

                    [email protected]:wget www.megacorpone.com -O 1.html
                    [email protected]:cat 1.html|tr ' ' '\n'|grep '^[0-9a-Z]*[0-9a-Z]$'|sort|uniq|
                    

                    Alt Text

                    當然也有現成工具 cewl

                    Alt Text

                    2.)前綴與后綴

                    在Gmail 500W明文密碼中,我用郵件名作為關鍵字進行分析:

                    Alt Text

                    Akt Text

                    Alt Text

                    從上面的數據可以分析出,前綴加關鍵字加鏈接符加后綴的模式最少,值得我們注意的的是oliver+關鍵字+@+gmail.com這個模式,很經典。前綴和后綴中使用最多的1和123,前綴中值得注意的是iam,big,the,大多數前綴都使用的名詞或者短語,[email protected],[email protected]?[email protected]

                    那么問題就來了,為什么是它們?

                    在我的研究中,我將前綴和后綴分為4個類型:

                    單個字符前綴全部看做是 應付性,而沒有意義的東西人們往往很難記憶,所以在應付性的情況下會選擇規則性幫助記憶。10個數字26字母32個符號一共68個字符

                    1234567890
                    qwertyuiopasdfghjklzxcvbnm
                    

                    Alt Text

                    ~!@#$%^&*()-_=+[{]}\|;:'",<.>/?
                    

                    多個字符我們用 連續性 重復性 規則性分析

                    3.)鏈接符

                    鏈接符不一定存在,弱存在只為一個單符號

                    前綴和后綴是有區別的,像woshi更應該做為前綴,qwe,888應該做為后綴,前綴可以為空,鏈接符可以為空,后綴可以為空

                    Alt Text

                    4.)組合方式

                    0x02 總結


                    一切非隨即密碼都是為了方便記憶,現在爆破的核心不是弱密碼,而是使用有規則密碼的弱用戶。人是懶惰的,為了方便記憶會將自己的記憶做為密碼記憶。

                    注①:《電腦鍵盤字母的優化排列》 這篇文章僅僅是我寫社工字典程序的理論框架,如果有與科學理論違背的地方,以科學理論為主

                      <pre id="vvttv"><mark id="vvttv"><progress id="vvttv"></progress></mark></pre>
                      <pre id="vvttv"></pre>

                        <p id="vvttv"></p>

                            <p id="vvttv"></p>

                                  <p id="vvttv"></p>

                                  <pre id="vvttv"><cite id="vvttv"><progress id="vvttv"></progress></cite></pre>

                                    <output id="vvttv"><dfn id="vvttv"><th id="vvttv"></th></dfn></output>

                                      <p id="vvttv"></p>

                                      这里只有精品视频