黑客是如何知道我们常用的密码的

本文讲的是 :  黑客是如何知道我们常用的密码的  ,  【IT168技术】我们当然会想方设法来保护密码的安全,比如增加密码长度、使用复杂的语法以及特殊字符等等,这确实有助于增强密码的安全性,这些方法往往要求你每90天更改一次密码,但奇怪的是看不到什么明显的好处。

  坏家伙们通常会用四种基本的方法得到你的密码:

  (A)直接询问,所谓的“钓鱼”和“社会工程学”的攻击仍然在进行,并且一直有效

  (B)试着用字库来匹配提示框,希望碰到好运气

  (C)获取加密之后的密码或哈希码,反过来进行解密

  (D)使用keylogger等恶意软件在你在电脑中输入时获取密码

  这四种情况不会因为你每隔90天更改了一次密码就从你身边走开。如果坏人们无法在几天内攻破哈希码(C),他很可能去寻找更容易的攻击目标。

  攻击(B)也是速战速决型,坏人们通常只使用前几百个单词,如果无效的话马上就会转向其他更容易的猎物。如果(B)或(C)攻击成功,或者攻击者通过更简单的(A)或(D)获知密码,那么他们平均只需要45天就足以把你的银行帐户弄得一干二净,或者把你的电子邮件地址变成发送垃圾邮件的据点。

  在过去25年左右的时间里,密码过期的概念没有什么变化。信息安全技术人员、审计人员、PCI、ISO27002和COBIT等等的要求都保持不变,但威胁已经改变了不少。通常,密码脆弱的用户只会用另一个脆弱的密码来替代。而强迫一个密码强度已经很高的用户更改密码最终反而会惹恼他而使用简单的密码。

  那么90天的密码更改周期到底有什么意义呢?有一个实际的好处。那就是如果有人有你的密码而他们想做的一切只是偷偷的阅读你的电子邮件,那么你改变密码可以阻止他们永远这样做下去。定期更改密码并不能抵御那些想要窃取你的机密的恶意攻击者,但它确实能让你摆脱那些偷偷摸摸的潜入者或窥探者。没错,这是好的。但是,这点好处是否值得去强迫用户去不嫌麻烦的每90天更改一次密码呢,我有些怀疑。

  信息安全风险管理的主要工作应该是识别威胁和漏洞,然后选择对策。但是,如果选择的对策实际上并不太可能降低所识别的威胁的话,那么它在安全工作中也是于事无补的。

  当然,各方提供的“最佳实践标准”和审计部门的专员们会迫使我们用它。

  以下是评论:

  我为一家财富500强企业引入了“每90天改变你的密码”的规则,我来做个解释。许多人在多个系统上使用相同的密码。我发现其中有一台系统允许用户查看名称目录中隐藏在文本域中的哈希密码,这是产品本身的弱点,我们发现这个哈希算法很容易破解,于是立即改变了哈希算法并且做出了90天的规则,这样能够确保密码哈希的持续清洁,并且鼓励员工在外部网站使用与企业内部不同的密码。

  缓解攻击不会改变它的发生概率,但能改变攻击成功的可能性。你所做的假设中所有的密码窃贼都会在试上几次强力攻击后放弃,一般来说是这样,但并不总是。你暗示我们(审计部门)看不到不断变化的威胁是不对的,每90天的周期仍然太长,考虑到今天的处理能力。你必须采取长度、复杂性、历史以及各种各样的帐户锁定策略。

  我一直认为密码更改间隔应该与当前的处理能力挂钩。随着计算能力提高,破解哈希生成彩虹表所花费的时间越来越短。想一想摩尔定律就明白了。我认为应该使用破解工具作为基准,算出一个现实的破解哈希密码所需要的时间,然后来确定到底需要多长时间来改变一次密码。

  我不明白的是更改密码的要求变得越来越短。10年前,每年更改一次密码在许多系统上已经足够了。最近90天是标准。现在我相信很快会看到60天、30天。

  用户有时会共享密码。这是很让人头疼的,而周期性更改密码的要求会有助于解决这个问题。我赞同强制更改密码,即使这有可能导致用户采取低强度的密码,但要教给他们良好的密码生成方法,还要给他们提供工具。

  你可以每年自己破解密码哈希几次,这会迫使那些密码强度弱的用户转变态度。许多用户使用默认密码,如果你有5000个用户,其中至少有100人使用相同的密码。

  破解密码总是很容易,但重要的是培训好重要的用户,或者给他们工具。

原文发布时间为:2015年7月6日

本文作者:佚名

原文标题 :黑客是如何知道我们常用的密码的

时间: 2025-01-30 02:59:57

黑客是如何知道我们常用的密码的的相关文章

黑客入侵Windows XP系统常用七大招数_安全相关

本文讲述了黑客入侵Windows XP操作系统常用的七种方法,如果大家遇到类似那可要注意了--  第一招:屏幕保护 在Windows中启用了屏幕保护之后,只要我们离开计算机(或者不操作计算机)的时间达到预设的时间,系统就会自动启动屏幕保护程序,而当用户移动鼠标或敲击键盘想返回正常工作状态时,系统就会打开一个密码确认框,只有输入正确的密码之后才能返回系统,不知道密码的用户将无法进入工作状态,从而保护了数据的安全. 提示:部分设计不完善的屏幕保护程序没有屏蔽系统的"Ctrl+Alt+Del"

黑客入侵企业级认证服务器 获取明文密码

国家信息安全漏洞共享平台上周共收集.整理信息安全漏洞298个,互联网上出现"ZKTecoZKBioSecurity 3.0硬编码证书远程系统命令执行漏洞"零日代码攻击漏洞,上周信息安全漏洞威胁整体评价级别为中.中国电子银行网为您梳理过去一周的信息安全行业要闻,并特约中国金融认证中心(CFCA)信息安全专家对漏洞风险作出点评和建议. 一周信息安全要闻速览 OneLogin遭入侵 黑客获取明文密码 近日,有消息称企业级认证和接入应用OneLogin的一台服务器被入侵,用户数据被窃龋但更糟糕

俄罗斯黑客公布500万Gmail用户名和密码

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 新浪科技讯 北京时间9月11日早间消息,俄罗斯黑客刚刚在网上公布了将近500万个Gmail邮箱及其相应的密码,但好在其中很多都是旧密码,不会对用户产生影响. 俄罗斯科技博客Habrahabr认为,泄密的Gmail邮箱及密码很有可能是通过钓鱼欺诈获得的,也有一些是因为密码较弱,或者存在其他常见问题,而并非源自谷歌服务器被入侵.本周早些时候,Ya

研究发现黑客可以通过智能手表盗取个人密码

智能手表 北京时间7月7日消息,据英国<每日邮报>网站报道,美国研究人员近日警告说,智能手表之类的可穿戴设备会泄露用户的密码.他们表示,通过入侵可穿戴设备的运动传感器,黑客可以搜集到足够的信息,猜出用户输入的文字,然后盗取ATM密码. 美国宾汉姆顿大学托马斯-沃特森工程与应用科学学院计算机科学助理教授王彦(音译,Yan Wang):"可穿戴设备可以被黑客利用.攻击者可以复制用户手部的活动轨迹,然后复原ATM机.电子门锁以及由按键控制的企业服务器的登陆密码." 在这项研究中,

黑客入侵windows xp系统常用的七大招数

中介交易 SEO诊断 淘宝客 云主机 技术大厅 第一招:屏幕保护 在Windows中启用了屏幕保护之后,只要我们离开计算机(或者不操作计算机)的时间达到预设的时间,系统就会自动启动屏幕保护程序,而当用户移动鼠标或敲击键盘想返回正常工作状态时,系统就会打开一个密码确认框,只有输入正确的密码之后才能返回系统,不知道密码的用户将无法进入工作状态,从而保护了数据的安全. 提示:部分设计不完善的屏幕保护程序没有屏蔽系统的"Ctrl+Alt+Del"的组合键,因此需要设置完成之后测试一下程序是否存

泄露数据告诉你,黑客论坛Nulled.IO用户都用哪些密码?

2013年,国外老牌技术新闻和信息分享网站Ars Technica做了一个有趣的实验.他们从互联网下载了一份被黑客公布在网上的社工数据,包含16000个用户的账号密码信息,密码采用MD5 hash 存储.泄露数据的网站曾公开表示:"用户密码的加密过程是不可逆的,就算拿到MD5密文,也不可能还原出密码明文. 为了向大众展示这些所谓"加密"的密码在黑客手中能搞出多大动静,他们邀请了三位职业黑客举办了一场密码破解挑战赛(这三名黑客包括著名GPU破解软件Hashcat作者Jens S

十大最烂网络密码黑客1秒钟可攻破一账户

黑客1秒钟可攻破一账户 英国<每日电讯报>21日报道,互联网数据应用安全公司Imperva通过研究数千万 网友的网络账号信息,总结出10大最常用网络密码.这家公司建议,由于这些密码容易被人盗用,网友应尽量避免使用 它们. Imperva21日公布的10大最烂密码分别为:123456.12345.123456789.Password.iloveyou.princess.rockyou.1234567.12345678和abc123. 这家公司的技术总监阿米凯·舒尔曼说:"每个人都应意识

黑客破解口令常用的三种方法_网络冲浪

通过破解获得系统管理员口令,进而掌握服务器的控制权,是黑客的一个重要手段.破解获得管理员口令的方法有很多,下面是三种最为常见的方法. (1)猜解简单口令:很多人使用自己或家人的生日.电话号码.房间号码.简单数字或者身份证号码中的几位:也有的人使用自己.孩子.配偶或宠物的名字:还有的系统管理员使用"password",甚至不设密码,这样黑客可以很容易通过猜想得到密码. (2)字典攻击:如果猜解简单口令攻击失败后,黑客开始试图字典攻击,即利用程序尝试字典中的单词的每种可能.字典攻击可以利用

全球10大最烂密码曝光黑客17分钟能攻击1000个

据新华社电 英国<每日电讯报>21日报道,互联网数据应用安全公司Imperva通过研究数千万 网友的网络账号信息,总结出10大最常用网络密码.这家公司建议,由于这些密码容易被人盗用,网友应尽量避免使用 它们. Imperva21日公布的10大最烂密码分别为:123456.12345.123456789.Password.iloveyou.princess.rockyou.1234567.12345678和abc123. 这家公司的技术总监舒尔曼说:"每个人都应意识到,使用这些差劲密码