如何抵御社工库类黑客攻击
说到社工库,现在很流行,数据也越来越庞大、详细,其威胁程度日愈严重 其中威胁最高的就属密码库了,也是数量最大,影响范围最广的 密码库主要来源黑客对网站的攻击,导致网站数据流出。
其中密码形式主要分这几种: 第一种是未加密的明文密码,威胁程度最高,另一种是加密过的密码密文,威胁程度视加 密等级而定,第三种是破译成本很低的密码密文,例如仅一次 MD5,等低强度加密算法, 威胁程度最高,其中无法破译的密文,情况还好点,暂时没什么大的影响 而明文和破译成本很低的就不一样了,用途就不说了吧,大家都懂 如何防御此类攻击,针对已泄露的明文密码来讲。
目前防御手段大致有两种:
1、使用一套自己的“抽象密码记忆方案”,相当于一个自己的“密码算法”,一段只有自 己知道是啥意思的字符串,例如:nuyo0w,字符串 WooYun 的变体,从一定程度上来讲, 使攻击者不知所措,但对于高级黑客来讲,还是有可能被猜出来密码规律,最重要的一点, 它还是明文!(更好一点的,将重要密码和一般密码算法分开记忆) 缺点:增加记忆成本,如果多个密码的话,最后会很混乱,而且无法防止高级黑客猜测
2、非记忆密码方案,即使用密码生成器、密匙管理器之类的密码处理工具,需要提供一个 原始密码及盐,生成一个毫无规律的高强度“明文”密码,即使某网站泄露了这个“明文” 密码,除了这个网站之外,黑客无法进行其他任何用途,更猜不出密码规律,使社工库完全 失去存在的意义 优点:程序算法被破解也没用,因为需要提供原始密匙或者盐(保护好你的原始密匙不在任 何地方出现),否则无法生成密文,强度极高!!! 缺点:易用性比较差,因为随时都需要带一个加密程序(做成网页在线版可能好点),没带的 话,没法登陆账户 。
作者:IT同路人
(文章转载请注明来自:IT同路人论坛)
推荐阅读:
各位阔阔,你们是否还敢狂呢?你们想过狂完了会有什么后果么?呵呵呵~~看完之后还狂么?呵呵呵~~~ 本期有奖问答问题:文章里的华×微薄和qq帐号是多少?第一个答对者奖励1
5 天前
本文作者:逆狗,发表于知乎,经作者同意,转贴到本站,从回答形式改为文章形式,所以略有删改. 1、社工库真实存在,并且其恐怖指数远超于你我的想象……2000万开房数据也就算
6 天前
我敢肯定大家一定听说过Leakedsource吧?如果没有的话,我建议大家搜索一下这个网站,你一定可以找到关于该网站的很多信息。简而言之,它就是一个Web服务器,我们可以通过服务器提供的API接口来搜
6 天前
Social Engineering Database Backend Using language: python 3.5 Using database: MongoDB Req
6 天前
社工库查询API(社工库查询号信息) 本文目录一览: 1、社工库怎么用 2、社工库软件靠谱吗 3、搜云社工库能查到什么 4、社工库免费查询是什么 5、社工库微信号查手机? 社工库怎么用 社工库是
6 天前
文件加密的扫盲介绍 文章目录 ★引子★文件加密的重要性★使用“压缩软件”★使用 EFS(文件系统级加密)★专业的文件加密软件 ★引子 上一个帖子点评了爱国愤青关
6 天前
社会工程学科普 一、社会工程学板块 二、社会工程学是什么? 社会工程学-维基百科 - Panda So 什么是社会工程学? - Panda So 作
6 天前
扫盲“社会工程学”[5]:你该如何【防范】? 文章目录 ★组织机构该如何做?★个人该如何做? 经过前面几个帖子的介绍,大伙儿应该能看出来,社会工程学的应用范围是
6 天前
文章目录 ★为啥要假冒?★包装要达到啥效果?★如何包装?★一个实例 在前一个帖子里,咱们介绍了“信息收集”,今天咱们来讲一讲“假冒身份”的手法。
6 天前
扫盲“社会工程学”[1]:攻击手法之【信息收集】 文章目录 ★什么是信息收集?★收集的信息有啥用捏?★哪些信息属于不敏感信息?★如何收集到不敏感信息? 上一个帖
6 天前
您好站长,申请贵站收录 网站名称:...
提交链接
@5ZN2liXC:您好,已经添加了哦!...
提交链接
您好站长,申请贵站收录 网站名称:...
提交链接
@5ZN2liXC:您好,已经添加了哦!...
提交链接
类别:博客站点 名称:小报童专栏 地...
提交链接
类别:在线工具 名称:夸克搜 地址:...
提交链接