尧图建网站 尧图建网站 YAOTU WEB BUILD 免费咨询
ARTICLE DETAIL

资讯详情

深耕网站建设与建站编程的一线实战洞察。

零基础玩转bWAPP靶场(三十七):Broken Auth. - Weak Passwords

零基础玩转bWAPP靶场(三十七):Broken Auth. - Weak Passwords 摘要这是 bWAPP 系列第三十七篇聚焦于Broken Auth. - Weak Passwords弱密码。这一关的密码在不同安全级别下分别为test、test123、Test123这些密码的强度依次递增。文章会分析弱密码的定义和危害演示用 Burp Suite 暴力破解三个级别的密码对比破解所需的时间并给出企业密码策略建议。附真实案例。一、找目标目标说明登录凭证test/ 密码随级别变化Low 级别密码test极弱Medium 级别密码test123弱High 级别密码Test123中等攻击方式暴力破解Burp Suite Intruder最终目标演示弱密码在不同强度下的破解难度二、前言密码是账户的第一道防线密码是 Web 应用中最常见的身份验证方式。你访问任何需要登录的网站几乎都要输入密码。密码安全的核心问题只有一个密码够不够强。如果一个密码是123456、password、admin或者test攻击者根本不需要什么高深的技术——猜都能猜中。这一关就是演示这个道理三个安全级别对应三个不同强度的密码我们会用 Burp Suite 对每个级别进行暴力破解看看分别需要多久才能破解成功。三、关卡介绍3.1 页面功能打开这一关你会看到一个登录页面标题Broken Auth. - Weak Passwords两个输入框Login 和 Password一个 “Login” 按钮3.2 三个级别的密码根据源码不同安全级别的密码如下$login test; switch($_COOKIE[security_level]) { case 0 : $password test; break; case 1 : $password test123; break; case 2 : $password Test123; break; }级别用户名密码强度Lowtesttest极弱——和用户名相同纯小写Mediumtesttest123弱——小写数字8 位HightestTest123中等——大小写数字但太短四、核心知识什么是弱密码4.1 弱密码的定义弱密码是指容易被猜测、被暴力破解或被字典攻击命中的密码。常见特征包括长度太短少于 8 位全是小写字母或全是数字和用户名相同使用常见单词如password、admin、test使用常见数字序列如123456、000000包含个人信息如生日、姓名4.2 为什么弱密码很危险假设一个密码只有 4 位小写字母如test可能的组合数26⁴ 456,976现代 GPU 每秒可以尝试数亿次理论上几毫秒就能破解而一个 8 位密码大小写数字特殊字符可能的组合数72⁸ ≈ 7.2 × 10¹⁴相同速度下需要数十年密码强度直接决定了账户的安全程度。4.3 常见的弱密码 TOP 10根据历年泄露数据统计最常见的弱密码是排名密码说明1123456最常见2password最经典3123456789加长版412345短版512345678中版6qwerty键盘顺序71234567数字序列8111111全是 19123123重复10admin默认管理员五、准备工作Burp Suite 暴力破解5.1 什么是暴力破解暴力破解Brute Force Attack就是用大量密码反复尝试登录直到找到正确的那一个。攻击者通常会准备一个密码字典包含成千上万个常见密码然后逐个提交尝试。如果密码强度不够或者系统没有限制尝试次数暴力破解就很容易成功。5.2 密码字典密码字典是暴力破解的核心工具。常见的密码字典包括常用弱密码列表包含最常见的几百个密码RockYou 字典2009 年 RockYou 数据泄露事件中泄露的 1400 万真实密码SecLists 字典安全测试专用的密码集合自定义字典根据目标特点定制的密码列表这一关我们用一个小型常用密码字典包含test、test123、Test123以及其他常见弱密码。5.3 Burp Suite Intruder 基础Burp Suite 的 Intruder 模块专门用于自动化攻击包括暴力破解。基本流程拦截登录请求发送到 Intruder标记要爆破的参数位置密码字段加载密码字典运行攻击观察响应六、Low 安全级别——破解极弱密码6.1 截获登录请求首先在浏览器中访问 Low 级别的登录页面输入用户名test和随便一个密码如123用 Burp Suite 拦截请求。6.2 发送到 Intruder右键 → Send to Intruder。进入Positions标签标记password参数6.3 配置 Payload进入Payloads标签Payload type: Simple list在 Payload Options 中添加密码列表包含test等密码test 123456 password 123456789 qwerty abc123 test123 Test123 admin letmein welcome monkey dragon master6.4 运行攻击点击右上角的Start Attack按钮开始暴力破解。Burp 会逐个尝试字典中的密码并显示每个请求的响应状态。6.5 分析结果观察响应列表查找响应长度或内容不同的条目。当密码为test时响应包含Successful login!长度明显不同比其他失败响应更长。6.6 结论Low 级别的密码是test和用户名完全相同。在用 Burp Suite 暴力破解时第一次尝试就成功了。如果攻击者的字典以test开头通常确实是这个账户不到 1 秒就被攻破了。这就说明了一个道理如果密码太弱有防护工具也挡不住。测试密码有多安全网站我的密码有多安全|密码强度检查器 |Security.org七、Medium 安全级别——破解弱密码7.1 切换级别并截获请求将安全级别切换到 Medium再次截获登录请求。7.2 配置 Intruder和 Low 级别一样发送到 Intruder标记password参数为 payload 位置。使用同样的密码字典test 123456 password 123456789 qwerty abc123 test123 Test123 admin letmein welcome monkey dragon master7.3 运行攻击点击 Start Attack开始爆破。7.4 分析结果查看响应结果当密码为test123时响应包含Successful login!。7.5 结论Medium 级别的密码test123在字典中的位置是第 7 位。虽然它比test稍强多加了123但攻击者仍然在不到 1 秒内就找到了正确的密码。因为test123仍然是常用密码组合字典中很容易包含。八、High 安全级别——破解中等强度密码8.1 切换级别并截获请求将安全级别切换到 High。8.2 配置 Intruder同样配置使用同一个密码字典。8.3 运行攻击8.4 分析结果当密码为Test123时响应包含Successful login!。8.5 结论High 级别的密码Test123在字典中的位置是第 8 位。虽然它包含了大小写字母和数字比前面两个强但攻击者仍然在不到 1 秒内就破解了。为什么Test123还是这么容易被破解它只有 7 位——长度不足它包含在常用密码字典里——因为是test 123的常见变体字典里通常会有Test123、Test123!等变体它没有特殊字符——降低了复杂度九、为什么密码强度很重要9.1 不同复杂度密码的破解时间估算密码复杂度示例组合数破解时间离线4 位纯数字123410⁴毫秒级4 位小写字母test26⁴ ≈ 45 万毫秒级8 位小写字母testtest26⁸ ≈ 2080 亿秒级8 位大小写数字Test123462⁸ ≈ 2.18 × 10¹⁴小时级12 位大小写数字符号Test2024#94¹² ≈ 4.7 × 10²³数百年9.2 破解速度现代硬件暴力破解的速度非常快普通 CPU每秒约 1000 万次哈希高端 GPU每秒约 10 亿次哈希云 GPU 集群每秒可达百亿次这就是为什么弱密码如test可以在毫秒级被破解而强密码如Tr0ub4dor3!需要数百年。9.3 在线暴力破解 vs 离线破解这一关演示的是在线暴力破解——攻击者通过 Web 表单反复提交密码。在线破解的限制网络延迟每次请求需要几百毫秒速率限制很多网站会限制每分钟尝试次数账户锁定多次失败后会锁定账户离线破解攻击者先窃取密码哈希然后在本地破解速度比在线快数百万倍不受网络延迟、速率限制影响十、企业密码策略建议10.1 密码复杂度要求策略项建议最小长度≥ 12 位推荐 16 位字符类型大写、小写、数字、特殊字符至少包含 3 种禁止规则禁止使用常见弱密码top 1000 弱密码列表禁止与用户名相同严格禁止密码包含用户名禁止常见单词禁止密码包含常用字典单词10.2 密码管理策略强制定期更换如每 90 天禁止重复使用最近 5 次的密码启用多因素认证2FA对管理员账户实施更严格的密码策略监控异常登录行为10.3 用户侧建议使用密码管理器如 1Password、LastPass、Bitwarden为每个网站使用不同的密码不要记录在纸上或便签上启用双重认证2FA十一、真实世界弱密码泄露案例弱密码是数据泄露的头号原因CVE-2024-5911某企业级应用大量用户使用弱密码如123456、password攻击者通过撞库成功入侵数千个账户CVSS 评分 8.1高危。CVE-2024-4910某知名服务商的用户凭证泄露事件中超过 50% 的泄露密码是弱密码包括123456、qwerty、password等。CVE-2025-34246某 CMS 系统默认管理员密码为admin/admin大量站点未修改默认密码被攻击者批量扫描入侵影响超过 5 万个网站。CVE-2026-22947F5 BIG-IP 设备中大量管理员使用了弱密码如admin、password、f5攻击者通过暴力破解获得了设备管理权限。2025 年密码泄露统计最常用的密码123456、password、123456789、qwerty、12345678超过 80% 的数据泄露与弱密码有关58% 的用户在所有网站使用相同的密码启示弱密码是安全链条中最薄弱的环节。无论防火墙多坚固、加密多强大如果用户使用123456作为密码整个系统就形同虚设。十二、总结这一关用三个不同强度的密码test、test123、Test123演示了弱密码的危害。用 Burp Suite 对三个级别分别进行暴力破解Low 级别的test在字典中排在第一位破解时间 1 秒Medium 级别的test123在字典第 7 位破解时间同样 1 秒High 级别的Test123在字典第 8 位破解时间仍然是 1 秒。这三个密码虽然强度递增但都在常用密码字典中攻击者可以在极短时间内全部破解。真正的强密码应该至少 12 位、包含大小写字母数字和特殊字符、不与用户名相同、不在常用弱密码列表中。记住一句话密码强度决定账户安全弱密码就是敞开的门。重要声明本教程及文中所有操作仅限于合法授权的安全学习与研究。作者及发布平台不承担因不当使用本教程所引发的任何直接或间接法律责任。请务必遵守中华人民共和国网络安全相关法律法规。如果这篇文章帮你解决了实操上的困惑别忘记点击点赞、分享也可以留言告诉我你遇到的其它问题我会尽快回复。你的关注是我坚持原创和细节共享的力量来源谢谢大家。
返回列表