Chinaunix首页 | 论坛 | 博客
  • 博客访问: 204836
  • 博文数量: 47
  • 博客积分: 0
  • 博客等级: 民兵
  • 技术积分: 1259
  • 用 户 组: 普通用户
  • 注册时间: 2013-07-24 10:20
文章分类
文章存档

2014年(21)

2013年(26)

分类: 网络与安全

2013-08-01 11:18:58

说到社工库,现在很流行,数据也越来越庞大、详细,其威胁程度日愈严重。

其中威胁最高的就属密码库了,也是数量最大,影响范围最广的。

密码库主要来源就不说了,各种脱裤……

其中密码形式主要分这几种:

第一种是未加密的明文密码,威胁程度最高。(不得不说这种储存明文密码的站点有多么的二逼!更可悲的是这种站点有很多!!)

另一种是加密过的密码密文,威胁程度视加密等级而定。

第三种是可破译的密码密文,例如仅一次MD5,等低强度加密算法,威胁程度最高。

其中无法破译的密文,情况还好点,暂时没什么大的影响。

而明文和可破译的就不一样了,用途就不说了吧,大家都懂。

本帖,讨论,如何防御此类攻击,针对已泄露的明文密码来讲。

目前防御手段大致有两种:

1、使用一套自己的“抽象密码记忆方案”,相当于一个自己的“密码算法”,一段只有自己知道是啥意思的字符串,例如:nuyo0w,字符串 WooYun 的变体,从一定程度上来讲,使攻击者不知所措,但对于高级黑客来讲,还是有可能被猜出来密码规律,最重要的一点,它还是明文!(更好一点的,将重要密码和一般密码算法分开记忆)

缺点:增加记忆成本,如果多个密码的话,最后会很混乱,而且无法防止高级黑客猜测。

2、非记忆密码方案,即使用密码生成器、密匙管理器之类的密码处理工具,需要提供一个原始密码及盐,生成一个毫无规律的高强度“明文”密码,即使某网站泄露了这个“明文”密码,除了这个网站之外,黑客无法进行其他任何用途,更猜不出密码规律,使社工库完全失去存在的意义。

优点:程序算法被破解也没用,因为需要提供原始密匙或者盐(保护好你的原始密匙不在任何地方出现),否则无法生成密文,强度极高!!!

缺点:易用性比较差,因为随时都需要带一个加密程序(做成网页在线版可能好点),没带的话,没法登陆账户。

密码管理类工具的具体例子:

可记忆、非储存的密码管理方案花密

Flower Password --- 可记忆的密码管理方案,有别于一般密码管理方式,“花密”是一种可记忆、非储存的密码管理方案,你只需记住一个“记忆密码”加上“区分代号”就可以使用“花密”为不同的账号生成难以破解的强壮密码。

具体见官方网站:花密 -- 不一样的密码管理工具

你的方案呢?
阅读(1329) | 评论(0) | 转发(0) |
给主人留下些什么吧!~~